Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
fuzzdb — Diccionario de patrones de ataque y primitivas para la inyección de fallos y el descubrimiento de recursos en aplicaciones de caja negra. | Kitploit
Herramientas/GitHubGitHub/fuzzdb-project/fuzzdb
Análisis de VulnerabilidadesExplotación de Aplicaciones WebRecopilación de InformaciónFuzzingPruebas de PenetraciónFuzzing de DNSRecursos CuradosTop en Fuzzing de DNS #10Top en Fuzzing #18
9.0k2.1k11hace 6 añosRevisado por Kitploit
GitHub
fuzzdb-project/fuzzdb

fuzzdb

Diccionario de patrones de ataque y primitivas para la inyección de fallos y el descubrimiento de recursos en aplicaciones de caja negra.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

FuzzDB fue creado para aumentar la probabilidad de encontrar vulnerabilidades de seguridad en aplicaciones mediante pruebas dinámicas de seguridad de aplicaciones. Es el primer y más completo diccionario abierto de patrones de inyección de fallos, ubicaciones predecibles de recursos y expresiones regulares para hacer coincidir respuestas del servidor.

Patrones de ataque -
FuzzDB contiene listas completas de primitivas de payload de ataque para pruebas de inyección de fallos.
Estos patrones, categorizados por ataque y, cuando corresponde, por tipo de plataforma, se sabe que causan problemas como inyección de comandos del sistema operativo, listados de directorios, recorridos de directorios, exposición de código fuente, evasión de carga de archivos, evasión de autenticación, XSS, inyecciones CRLF en cabeceras HTTP, inyección SQL, inyección NoSQL y más. Por ejemplo, FuzzDB cataloga 56 patrones que potencialmente pueden ser interpretados como un byte nulo y contiene listas de métodos comúnmente utilizados como "get, put, test", y pares nombre-valor que activan modos de depuración.

Descubrimiento -
La popularidad de los formatos estándar de empaquetado de software y los instaladores resultó en que recursos como archivos de registro y directorios administrativos se ubiquen frecuentemente en un pequeño número de ubicaciones predecibles.
FuzzDB contiene un diccionario completo, ordenado por tipo de plataforma, lenguaje y aplicación, haciendo que las pruebas de fuerza bruta sean menos brutales.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery

Análisis de respuestas -
Muchas respuestas interesantes del servidor son cadenas predecibles. FuzzDB contiene un conjunto de diccionarios de patrones regex para hacer coincidir con las respuestas del servidor. Además de mensajes de error comunes del servidor, FuzzDB contiene regex para tarjetas de crédito, números de seguro social y más.



Otras cosas útiles -
Webshells en diferentes lenguajes, listas comunes de contraseñas y nombres de usuario, y algunas listas de palabras prácticas.

Documentación -
Muchos directorios contienen un archivo README.md con notas de uso.
También se incluye una colección de documentación de la web que es útil para usar FuzzDB en la construcción de casos de prueba.

Consejos de uso para pentesting con FuzzDB

https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints

Cómo la gente usa FuzzDB

FuzzDB es como un escáner de seguridad de aplicaciones, sin el escáner.
Algunas formas de usar FuzzDB:

  • Pruebas de penetración de caja negra en sitios web y servicios de aplicaciones con
  • La extensión FuzzDB de OWASP Zap
  • La herramienta intruder y el escáner de Burp Proxy
  • PappyProxy, un proxy interceptador basado en consola
  • Para identificar respuestas interesantes del servicio usando patrones grep para PII, números de tarjetas de crédito, mensajes de error y más
  • Dentro de herramientas personalizadas para probar software y protocolos de aplicaciones
  • Elaborando casos de prueba de seguridad para software GUI o de línea de comandos con herramientas estándar de automatización de pruebas
  • Incorporándolo en otro software de código abierto o productos comerciales
  • En materiales de formación y documentación
  • Para aprender sobre técnicas de explotación de software
  • Para mejorar su producto o servicio de pruebas de seguridad

¿Cómo se recopilaron los patrones?

Muchísimas horas de investigación y pentesting. Y

  • análisis de instalaciones predeterminadas de aplicaciones
  • análisis de documentación del sistema y de aplicaciones
  • análisis de mensajes de error
  • investigación de exploits web antiguos para cadenas de ataque repetibles
  • extracción de payloads de escáneres de registros http
  • varios libros, artículos, publicaciones en blogs, hilos de listas de correo
  • otros fuzzers de código abierto y herramientas de pentest y la aportación de colaboradores: https://github.com/fuzzdb-project/fuzzdb/graphs/contributors

Lugares donde puedes encontrar FuzzDB

Otras herramientas de seguridad y proyectos que incorporan FuzzDB total o parcialmente

  • Complemento fuzzdb de OWASP Zap Proxy https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
  • SecLists https://github.com/danielmiessler/SecLists
  • TrustedSec Pentesters Framework https://github.com/trustedsec/ptf
  • Rapid7 Metasploit https://github.com/rapid7/metasploit-framework
  • Portswigger Burp Suite http://portswigger.net
  • Protofuzz https://github.com/trailofbits/protofuzz
  • BlackArch Linux https://www.blackarch.org/
  • ArchStrike Linux https://archstrike.org/

Descarga

El método preferido es obtener las fuentes mediante git, ya que se añaden nuevos payloads con frecuencia

root@kitploit:~
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1

Mientras esté en el directorio de FuzzDB, puede actualizar su repositorio local con el comando

root@kitploit:~
git pull

Este Stackoverflow ofrece ideas sobre cómo mantener un repositorio local ordenado: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595

También puede navegar por las fuentes de FuzzDB en github y siempre hay un archivo zip actualizado.

Nota: Algunos programas antivirus/antimalware alertarán sobre FuzzDB. Para solucionarlo, se debe incluir la ruta del archivo en la lista blanca. No hay nada en FuzzDB que pueda dañar su computadora tal como está, sin embargo, debido al riesgo de ataques de inclusión de archivos locales, no se recomienda almacenar este repositorio en un servidor u otro sistema importante. Úselo bajo su propio riesgo.

Quién

FuzzDB fue creado por Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Derechos de autor Adam Muntner, 2010-2019 Partes con derechos de autor de otros, como se indica en los comentarios de los commits y los archivos README.md.

La licencia de FuzzDB es New BSD y Creative Commons by Attribution. El objetivo final de este proyecto es hacer que los patrones contenidos en él queden obsoletos. Si utiliza este proyecto en su trabajo, investigación o producto comercial, debe citarlo. Eso es todo. Siempre me alegra saber cómo la gente lo usa para encontrar un error interesante o en una herramienta, envíeme un correo electrónico y hágamelo saber.

¡Siempre se aceptan contribuciones!

Página oficial del proyecto FuzzDB: https://github.com/fuzzdb-project/fuzzdb/

Descargar herramienta