Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
firefly — Fuzzer black-box haute performance pour applications web avec moteur de payload intégré, vérification des requêtes, altération, encodage et filtrage avancé pour détecter les comportements cachés et les vulnérabilités. | Kitploit
Outils/GitHubGitHub/brum3ns/firefly
Scanners de VulnérabilitésSécurité WebFuzzingTests d'Intrusion
GitHubbrum3ns/firefly

firefly

Fuzzer black-box haute performance pour applications web avec moteur de payload intégré, vérification des requêtes, altération, encodage et filtrage avancé pour détecter les comportements cachés et les vulnérabilités.

Voir le dépôt
44141il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

firefly

< Avantages | Fonctionnalités | Installation | Utilisation | Communauté >

Firefly est un fuzzer avancé en boîte noire, bien plus qu’un simple outil de découverte d’actifs. Firefly permet de tester une cible avec un grand nombre de vérifications intégrées pour détecter les comportements de la cible.

Avantages

  • Utilisation intensive des goroutines et du matériel interne pour d’excellentes performances
  • Moteur intégré qui traite chaque tâche pour obtenir des résultats en « x » réponses de manière inductive
  • Hautement personnalisable pour gérer des tests de fuzzing plus complexes
  • Options de filtrage et vérifications de requêtes pour éviter les résultats inutiles
  • Sortie d’erreur et de débogage conviviale
  • Charges utiles intégrées (la liste par défaut est mélangée avec la wordlist de seclists)
  • Fonctionnalité de falsification et d’encodage des charges utiles

Fonctionnalités

fireflyOptions

Installation

root@kitploit:~
go install -v github.com/Brum3ns/firefly/cmd/firefly@latest

ou

root@kitploit:~
go get -v github.com/Brum3ns/firefly/cmd/firefly

Utilisation

Simple

root@kitploit:~
firefly -h
root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ'

Utilisation avancée

Requête

Différents types d’entrée de requête pouvant être utilisés

Basique

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' --timeout 7000

Requête avec différentes méthodes et protocoles

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -m GET,POST,PUT -p https,http,ws

Pipeline

root@kitploit:~
echo 'http://example.com/?query=FUZZ' | firefly 

HTTP Raw

root@kitploit:~
firefly -r '
GET /?query=FUZZ HTTP/1.1
Host: example.com
User-Agent: FireFly'

Cela enverra la requête HTTP Raw et détectera automatiquement tous les paramètres GET et/ou POST à tester.

root@kitploit:~
firefly -r '
POST /?A=1 HTTP/1.1
Host: example.com
User-Agent: Firefly
X-Host: FUZZ

B=2&C=3' -au replace

Vérificateur de requête

Le vérificateur de requête est la partie la plus importante. Cette fonctionnalité permet à Firefly de connaître le comportement principal de la cible que vous testez. Il est important de privilégier la qualité à la quantité. Plus de requêtes de vérification amélioreront la qualité au détriment des performances matérielles internes (en fonction de votre matériel)

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e 

Charges utiles (Payloads)

Les charges utiles peuvent être hautement personnalisées et, avec une bonne wordlist de base, il est possible d’adapter entièrement la liste de charges utiles dans Firefly lui-même.

Débogage des charges utiles

Affiche le format de toutes les charges utiles puis quitte

root@kitploit:~
firefly -show-payload

Falsifications (Tampers)

Liste de toutes les falsifications disponibles

root@kitploit:~
firefly -list-tamper

Falsifie toutes les charges utiles avec le type donné (plusieurs peuvent être utilisés séparés par des virgules)

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e s2c

Encodage

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e hex

Encodage hexadécimal puis URL de toutes les charges utiles

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e hex,url

Remplacement par expression régulière des charges utiles

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -pr '\([0-9]+=[0-9]+\) => (13=(37-24))'

Les charges utiles : ' or (1=1)-- - et " or(20=20)or " Donneront : ' or (13=(37-24))-- - et " or(13=(37-24))or " Où => (avec espaces) indique le « remplacer par ».

Filtres

Options de filtrage pour filtrer/correspondre aux requêtes qui incluent une règle donnée.

Filtrer les réponses pour ignorer (filtrer) le code d’état 302 et le nombre de lignes 0

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -fc 302 -fl 0

Filtrer les réponses pour inclure (correspondre) à l’expression régulière et au code d’état 200

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -mr '[Ee]rror (at|on) line \d' -mc 200
root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -mr 'MySQL' -mc 200

Performances

Performances et délais à utiliser pour le processus de requête

Threads / Concurrence

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -t 35

Délai en millisecondes (ms) pour chaque concurrence

root@kitploit:~
FireFly -u 'http://example.com/?query=FUZZ' -t 35 -dl 2000

Wordlists

Wordlist contenant les charges utiles peut être ajoutée séparément ou extraite d’un dossier donné

Wordlist unique avec son type d’attaque

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -w wordlist.txt:fuzz

Extraire toutes les wordlists d’un dossier. Le type d’attaque dépend du suffixe <type>_wordlist.txt

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -w wl/

Exemple

Noms des wordlists dans le dossier wl :

  1. fuzz_wordlist.txt
  2. time_wordlist.txt

Sortie

Le format JSON est fortement recommandé. Cela permet d’utiliser l’outil jq pour naviguer dans les résultats et les comparer.

(Si Firefly est enchaîné dans un pipeline avec d’autres outils, le texte brut standard peut être un meilleur choix.)

Format de sortie simple en texte brut

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -o file.txt

Format de sortie JSON (recommandé)

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -oJ file.json

Communauté

Tous les membres de la communauté sont invités à suggérer de nouvelles fonctionnalités, des améliorations et/ou à ajouter de nouvelles charges utiles à Firefly. Faites simplement une pull request ou ajoutez un commentaire avec vos suggestions !

Télécharger l’outil