
Modularer Web-Fuzzer für automatisierte Sicherheitstests. Injiziert Payloads in beliebige HTTP-Anforderungsfelder, um Schwachstellen zu entdecken, Parameter zu brute-forcen und versteckte Inhalte durch plugin-basiertes Scannen zu enumerieren.
Wfuzz wurde entwickelt, um die Aufgabe bei der Bewertung von Webanwendungen zu erleichtern, und basiert auf einem einfachen Konzept: Es ersetzt jeden Verweis auf das Schlüsselwort FUZZ durch den Wert einer bestimmten Payload.
Eine Payload in Wfuzz ist eine Datenquelle.
Dieses einfache Konzept ermöglicht es, beliebige Eingaben in jedes Feld einer HTTP-Anfrage zu injizieren und so komplexe Web-Sicherheitsangriffe auf verschiedene Komponenten von Webanwendungen durchzuführen, wie z. B. Parameter, Authentifizierung, Formulare, Verzeichnisse/Dateien, Header usw.
Wfuzz ist mehr als ein Web-Content-Scanner:
Wfuzz kann Ihnen helfen, Ihre Webanwendungen zu sichern, indem es Schwachstellen in Webanwendungen findet und ausnutzt. Der Schwachstellenscanner von Wfuzz wird durch Plugins unterstützt.
Wfuzz ist ein vollständig modulares Framework und erleichtert selbst den neuesten Python-Entwicklern die Mitarbeit. Das Erstellen von Plugins ist einfach und dauert nur wenige Minuten.
Wfuzz bietet eine einfache Sprachschnittstelle zu den vorherigen HTTP-Anfragen/-Antworten, die mit Wfuzz oder anderen Tools wie Burp durchgeführt wurden. So können Sie manuelle und halbautomatische Tests mit vollständigem Kontext und Verständnis Ihrer Aktionen durchführen, ohne auf die zugrunde liegende Implementierung eines Webanwendungs-Scanners angewiesen zu sein.
Es wurde erstellt, um die Aufgabe bei der Bewertung von Webanwendungen zu erleichtern – ein Tool von Pentestern für Pentester ;)
Um WFuzz zu installieren, verwenden Sie einfach pip:
pip install wfuzz
Um Wfuzz aus einem Docker-Image auszuführen, führen Sie Folgendes aus:
$ docker run -v $(pwd)/wordlist:/wordlist/ -it ghcr.io/xmendez/wfuzz wfuzz
Die Dokumentation ist verfügbar unter http://wfuzz.readthedocs.io
Überprüfen Sie die GitHub-Releases. Die neueste Version ist verfügbar unter https://github.com/xmendez/wfuzz/releases/latest