Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
fuzzdb — Dictionnaire de modèles d'attaque et de primitives pour l'injection de défauts dans les applications boîte noire et la découverte de ressources. | Kitploit
Outils/GitHubGitHub/fuzzdb-project/fuzzdb
Analyse des VulnérabilitésExploitation d'Applications WebCollecte d'InformationsFuzzingTests d'IntrusionRessources Organisées
GitHubfuzzdb-project/fuzzdb

fuzzdb

Dictionnaire de modèles d'attaque et de primitives pour l'injection de défauts dans les applications boîte noire et la découverte de ressources.

Voir le dépôt
9.0k2.1kil y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

FuzzDB a été créé pour augmenter la probabilité de trouver des vulnérabilités de sécurité applicative via des tests dynamiques de sécurité applicative. C'est le premier dictionnaire ouvert et le plus complet de motifs d'injection de fautes, d'emplacements de ressources prévisibles et d'expressions régulières pour faire correspondre les réponses des serveurs.

Modèles d'attaque -
FuzzDB contient des listes complètes de primitives de charges utiles d'attaque pour les tests d'injection de fautes. Ces motifs, catégorisés par type d'attaque et, le cas échéant, par type de plateforme, sont connus pour provoquer des problèmes comme l'injection de commandes OS, les listages de répertoires, les traversées de répertoires, l'exposition de code source, le contournement d'upload de fichier, le contournement d'authentification, XSS, les injections CRLF dans les en-têtes HTTP, l'injection SQL, l'injection NoSQL, et plus encore. Par exemple, FuzzDB catalogue 56 motifs pouvant potentiellement être interprétés comme un octet nul et contient des listes de méthodes couramment utilisées telles que "get, put, test", et des paires nom-valeur qui déclenchent des modes de débogage.

Découverte -
La popularité des formats de distribution et des installateurs de logiciels standards a fait que des ressources comme les fichiers journaux et répertoires administratifs se trouvent fréquemment dans un petit nombre d'emplacements prévisibles. FuzzDB contient un dictionnaire complet, trié par type de plateforme, langage et application, rendant les tests par force brute moins brutaux.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery

Analyse des réponses -
De nombreuses réponses de serveur intéressantes sont des chaînes prévisibles. FuzzDB contient un ensemble de dictionnaires de motifs regex pour faire correspondre les réponses des serveurs. En plus des messages d'erreur courants des serveurs, FuzzDB contient des regex pour les cartes de crédit, les numéros de sécurité sociale, et plus encore.

Autres choses utiles -
Webshells dans différents langages, listes de mots de passe et noms d'utilisateur courants, et quelques listes de mots pratiques.

Documentation -
De nombreux répertoires contiennent un fichier README.md avec des notes d'utilisation. Une collection de documentation provenant du web, utile pour utiliser FuzzDB afin de construire des cas de test, est également incluse.

Conseils d'utilisation pour les tests d'intrusion avec FuzzDB

https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints

Comment les gens utilisent FuzzDB

FuzzDB est comme un scanner de sécurité applicative, mais sans le scanner. Quelques façons d'utiliser FuzzDB :

  • Tests d'intrusion en boîte noire de sites web et services applicatifs avec
  • l'extension FuzzDB Zap du proxy OWASP Zap
  • l'outil intruder et le scanner de Burp Proxy
  • PappyProxy, un proxy d'interception en console
  • Pour identifier des réponses de service intéressantes en utilisant des motifs grep pour les informations personnellement identifiables (PII), les numéros de carte de crédit, les messages d'erreur, et plus encore
  • Dans des outils personnalisés pour tester des logiciels et des protocoles applicatifs
  • Élaborer des cas de test de sécurité pour des logiciels avec interface graphique ou en ligne de commande à l'aide d'outils d'automatisation de test standard
  • Intégration dans d'autres logiciels open source ou produits commerciaux
  • Dans des supports de formation et de documentation
  • Pour apprendre les techniques d'exploitation de logiciels
  • Pour améliorer votre produit ou service de test de sécurité

Comment les motifs ont-ils été collectés ?

De très nombreuses heures de recherche et de tests d'intrusion. Et

  • analyse des installations par défaut des applications
  • analyse de la documentation système et applicative
  • analyse des messages d'erreur
  • recherche d'anciennes exploits web pour des chaînes d'attaque reproductibles
  • extraction de charges utiles de scanners à partir de journaux HTTP
  • divers livres, articles, billets de blog, fils de discussion
  • autres fuzzers open source et outils de test d'intrusion et l'apport des contributeurs : https://github.com/fuzzdb-project/fuzzdb/graphs/contributors

Où trouver FuzzDB

Autres outils et projets de sécurité qui intègrent FuzzDB en tout ou partie

  • Plugin FuzzDB pour OWASP Zap Proxy https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
  • SecLists https://github.com/danielmiessler/SecLists
  • TrustedSec Pentesters Framework https://github.com/trustedsec/ptf
  • Rapid7 Metasploit https://github.com/rapid7/metasploit-framework
  • Portswigger Burp Suite http://portswigger.net
  • Protofuzz https://github.com/trailofbits/protofuzz
  • BlackArch Linux https://www.blackarch.org/
  • ArchStrike Linux https://archstrike.org/

Téléchargement

La méthode privilégiée est de cloner les sources via git, de nouvelles charges utiles sont ajoutées fréquemment

root@kitploit:~
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1

Dans le répertoire FuzzDB, vous pouvez mettre à jour votre dépôt local avec la commande

root@kitploit:~
git pull

Ce Stackoverflow donne des idées sur la façon de garder un dépôt local propre : https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595

Vous pouvez également parcourir les sources github de FuzzDB et il y a toujours un fichier zip frais

Remarque : Certains logiciels antivirus/antimalware déclencheront une alerte sur FuzzDB. Pour résoudre cela, le chemin d'accès doit être mis en liste blanche. Il n'y a rien dans FuzzDB qui puisse endommager votre ordinateur tel quel, mais en raison du risque d'attaques d'inclusion de fichier local, il n'est pas recommandé de stocker ce dépôt sur un serveur ou un autre système important. Utilisez à vos risques et périls.

Qui

FuzzDB a été créé par Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Des portions sont protégées par les droits d'auteur d'autres personnes, comme indiqué dans les commentaires de commit et les fichiers README.md.

La licence de FuzzDB est New BSD et Creative Commons avec attribution. L'objectif ultime de ce projet est de rendre obsolètes les motifs qu'il contient. Si vous utilisez ce projet dans votre travail, vos recherches ou votre produit commercial, vous êtes tenu de le citer. C'est tout. J'aime toujours entendre comment les gens l'utilisent pour trouver un bug intéressant ou dans un outil, envoyez-moi un email et faites-le moi savoir.

Les soumissions sont toujours les bienvenues !

Page officielle du projet FuzzDB : https://github.com/fuzzdb-project/fuzzdb/

Télécharger l’outil