
Schneller HTTP Enumerator
Ein schneller HTTP-Enumerator, mit dem Sie eine große Anzahl von HTTP-Anfragen ausführen, die Antworten filtern und in Echtzeit anzeigen können
monsoon ist ein schneller und flexibler HTTP-Fuzzer, der für eine Vielzahl von Aufgaben eingesetzt werden kann, von der Inhaltserkennung bis zum Brute-Force von Anmeldedaten. Sie können mehr über die verschiedenen Anwendungsfälle in unseren Blogbeiträgen „Introducing monsoon – a lean and versatile HTTP enumerator" und „Bringing Monsoon to the Next Level" erfahren.
Im folgenden Beispiel wird für jeden Eintrag in filenames.txt eine HTTP-GET-Anfrage gesendet, wobei alle Antworten mit dem Statuscode 404 ignoriert werden:

Da monsoon eine einzelne statisch gelinkte Binärdatei ist, können Sie einfach eine vorgefertigte Binärdatei für Ihr Betriebssystem von der Releases-Seite herunterladen.
Diese Anleitung führt Sie zu einer kompilierten Version des Codes im Hauptzweig. Zunächst benötigen Sie eine aktuelle Version des Go-Compilers, mindestens Version 1.18. Wenn Ihr Compiler eingerichtet ist, klonen Sie das monsoon-Repository und führen Sie den folgenden Befehl im ausgecheckten Verzeichnis aus:
$ go build
Danach finden Sie eine monsoon-Binärdatei im aktuellen Verzeichnis. Sie kann auch für andere Betriebssysteme wie Windows wie folgt erstellt werden:
$ GOOS=windows GOARCH=amd64 go build -o monsoon.exe
Das Programm verfügt über mehrere Unterbefehle, der wichtigste ist fuzz, der die Hauptfunktionalität enthält. Sie können eine Liste der Befehle wie folgt anzeigen:
$ ./monsoon -h
Usage:
monsoon command [options]
Available Commands:
completion Generate the autocompletion script for the specified shell
fuzz Execute and filter HTTP requests
help Help about any command
list List and filter previous runs of 'fuzz'
show Construct and display an HTTP request
test Execute and filter HTTP requests
version Print the current version
Options:
-h, --help help for monsoon
Use "monsoon [command] --help" for more information about a command.
Für jeden Befehl wird durch Aufruf mit --help (z. B. monsoon fuzz --help) eine Beschreibung aller Optionen angezeigt, und durch Aufruf von monsoon help fuzz wird auch eine umfangreiche Liste von Beispielen gezeigt.
Das SecLists-Projekt sammelt Wortlisten, die mit monsoon verwendet werden können.