Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
certfuzz — Este proyecto contiene el código fuente del CERT Basic Fuzzing Framework (BFF) y del CERT Failure Observation Engine (FOE). | Kitploit
Herramientas/GitHubGitHub/certcc/certfuzz
Análisis Dinámico (Sandboxing)Análisis de VulnerabilidadesExplotaciónFuzzingAnálisis de BinariosAprendizaje AutomáticoArchived
GitHubcertcc/certfuzz

certfuzz

Este proyecto contiene el código fuente del CERT Basic Fuzzing Framework (BFF) y del CERT Failure Observation Engine (FOE).

Ver Repositorio
274558hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

Este proyecto contiene el código fuente del CERT Basic Fuzzing Framework (BFF)

BFF para Windows se conocía anteriormente como CERT Failure Observation Engine (FOE).

Si buscas código ejecutable, deberías descargar las últimas versiones en:

BFF

Usando este código

Dependiendo de tu nivel de dificultad preferido y puntos de experiencia, elige entre las opciones a continuación.

Fácil

La mayor parte del código de BFF se puede encontrar en el paquete certfuzz src/certfuzz. Para probar el código de certfuzz en una instalación existente de BFF, reemplaza el directorio certfuzz en tu instalación con el directorio certfuzz que se encuentra en este repositorio.

Moderado

Algunos elementos específicos de plataforma están en src/windows y . BFF para OSX también usa . Consulta y para leer documentos específicos de plataforma, y si te sientes especialmente aventurero.

src/linux
src/linux
src/linux/README
src/windows/README.txt
src/linux/INSTALL

Difícil

En realidad, usamos un sistema de integración continua con algunas herramientas específicas de plataforma junto con el código en el directorio build/ para construir las versiones que se encuentran en los enlaces anteriores. Sin embargo, en este momento, no se espera que el código de construcción funcione en ningún otro lugar que no sea ese entorno. De hecho, el código en la rama master está centrado en svn, por lo que ni siquiera funcionó cuando cambiamos a git. Hemos corregido eso en nuestro sistema de desarrollo interno, pero aún no lo hemos fusionado con el código publicado aquí.

Además, los scripts de construcción modifican algunos archivos y mueven cosas para armar los paquetes de versión y construir instaladores. Sin embargo, los nombres de archivo (pero no necesariamente las ubicaciones) en los directorios src/ generalmente permanecen intactos, por lo que deberías poder averiguar dónde van las cosas si buscas fuera del directorio src/certfuzz. (Como se mencionó en la sección Fácil anterior, src/certfuzz debería ser un reemplazo directo).

Si todo eso parece más un desafío que una advertencia, adelante.

Experimental

Consulta src/experimental/README.md para conocer algunos callejones sin salida que podrían ser marginalmente útiles.

Acerca de BFF

El CERT Basic Fuzzing Framework (BFF) es una herramienta de prueba de software que encuentra defectos en aplicaciones que se ejecutan en Linux, Mac OS X y Windows.

BFF realiza fuzzing mutacional sobre software que consume entrada de archivos. BFF recopila automáticamente casos de prueba que causan que el software falle de maneras únicas, así como información de depuración asociada con los fallos. El objetivo de BFF es minimizar el esfuerzo requerido para que los proveedores de software y los investigadores de seguridad descubran y analicen eficientemente las vulnerabilidades de seguridad encontradas mediante fuzzing.

El fuzzing mutacional es el acto de tomar datos de entrada bien formados y corromperlos de varias maneras, buscando casos que causen fallos. BFF recopila automáticamente casos de prueba que causan que el software falle de maneras únicas, así como información de depuración asociada con los fallos. El objetivo de BFF es minimizar el esfuerzo requerido para que los proveedores de software y los investigadores de seguridad descubran y analicen eficientemente las vulnerabilidades de seguridad encontradas mediante fuzzing.

Tradicionalmente, el fuzzing ha sido muy efectivo para encontrar vulnerabilidades de seguridad, pero debido a su naturaleza inherentemente estocástica, los resultados pueden depender en gran medida de la configuración inicial del sistema de fuzzing. BFF aplica técnicas de aprendizaje automático y computación evolutiva para minimizar la cantidad de configuración manual requerida para iniciar y completar una campaña de fuzzing efectiva. BFF ajusta sus parámetros de configuración en función de lo que encuentra (o no encuentra) durante el transcurso de una campaña de fuzzing. Al hacerlo, puede aumentar drásticamente tanto la eficacia como la eficiencia de la campaña. Como resultado, no se requiere conocimiento experto para configurar una campaña de fuzzing efectiva, y tanto novatos como expertos pueden comenzar a encontrar y analizar vulnerabilidades muy rápidamente.

Las siguientes son algunas de las características específicas disponibles en BFF:

  • Se requiere una configuración inicial mínima para iniciar una campaña de fuzzing.
  • Se requiere una supervisión mínima de la campaña de fuzzing, ya que BFF puede recuperarse automáticamente de muchos problemas comunes que pueden interrumpir las campañas de fuzzing.
  • La determinación de unicidad se maneja mediante un análisis inteligente de backtrace.
  • La minimización automatizada de casos de prueba reduce el esfuerzo requerido para analizar los resultados. Esto se logra destilando el caso de prueba a los cambios mínimos en los datos de entrada necesarios para inducir un fallo específico.
  • Se aplica aprendizaje automático en línea a la selección de parámetros de fuzzing y archivos de entrada para mejorar la eficacia de la campaña.
  • Se proporciona un triage de gravedad/explotabilidad de fallos.

En el CERT/CC, hemos utilizado la infraestructura de BFF para encontrar una serie de vulnerabilidades críticas en productos como Adobe Reader y Flash Player; Foxit Reader; Apple QuickTime, Preview y Mac OS X; Xpdf; Poppler; FFmpeg; JasPer; Wireshark; el códec de video VMware VMnc; el códec de video Indeo; y muchos otros. Consulta Public Vulnerabilities Discovered Using BFF.

Una breve historia de BFF y FOE

BFF y FOE comenzaron como dos proyectos separados pero relacionados dentro del equipo de Análisis de Vulnerabilidades de CERT/CC. Con el tiempo, convergieron en su arquitectura hasta el punto en que BFF 2.7 y FOE 2.1 compartían gran parte de su código. A partir de BFF 2.8, esta integración está completa y hemos retirado el nombre FOE en favor de BFF.

Para más información

Las publicaciones del blog sobre BFF y FOE se pueden encontrar en la categoría CERT/CC Vulnerabilities del SEI Blog.

Descargar herramienta