Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
WebFEET — Web Filter External Enumeration Tool (WebFEET) | Kitploit
Outils/GitHubGitHub/nccgroup/webfeet
ReconnaissanceWeb Vulnerability ScannersInformation GatheringWeb SecurityPenetration Testing
GitHubnccgroup/webfeet

WebFEET

Web Filter External Enumeration Tool (WebFEET)

Voir le dépôt
788il y a 11 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Web Filter External Enumeration Tool (WebFEET)

WebFEET

Publié en open source par NCC Group Plc - http://www.nccgroup.com/

Développé par Ben Williams

https://github.com/nccgroup/webfeet

Publié sous licence AGPL, voir LICENSE pour plus d'informations

WebFEET est une application web pour l'énumération drive-by des proxies et des politiques de sécurité web. Voir le livre blanc associé : https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (Drive-by enumeration of web filtering solutions)

Cet outil a été développé par Ben Williams, présenté à BlackHat US 2014 : https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions, et publié en open source par NCC Group Plc.

Les techniques utilisées peuvent aider à énumérer :

  • Les produits ou services utilisés, parfois avec les versions
  • L'énumération détaillée des politiques de filtrage web (et les failles associées dans la politique et/ou les capacités du produit/service)

Cet outil fonctionne de manière drive-by, en utilisant JavaScript pour énumérer les produits et la politique. Il remplit le DOM avec les résultats et renvoie le DOM au serveur via POST pour une analyse plus approfondie.

Des notes documentées supplémentaires sont disponibles en ligne avec la page de résultats.

==== Version bêta stable actuelle : ====

WebFEET (version bêta 0.6) Ben Williams, NCC Group 2014

Les fonctionnalités actuellement implémentées incluent :

  • IP externe du client et whois
  • Énumération des services gérés PoC (5 fournisseurs actuellement)
  • Extraction des en-têtes HTTP ajoutés
  • Récupération de la page de blocage via EICAR
  • Tests de téléchargement de types de fichiers de base et avancés
  • Tests de téléchargement par extension de fichier
  • Énumération des filtres par catégorie d'URL via le chargement de ressources d'images tierces
  • Énumération HTTPS MitM PoC
  • Renvoi des résultats par POST HTTP/HTTPS
  • Tests HTTP et HTTPS intégrés (pour identifier les faiblesses liées à l'absence d'inspection HTTPS)
  • Améliorations du code/du style et logo NCC

[Téléchargement] https://github.com/nccgroup/WebFEET/archive/master.zip

[Cloner] https://github.com/nccgroup/WebFEET.git

[Conseils d'utilisation] L'utilisation de cette application pour énumérer des cibles sans consentement mutuel préalable peut être considérée comme une attaque dans certaines circonstances. La prudence est recommandée et il vous incombe de respecter les lois locales, étatiques, fédérales, nationales et internationales applicables. NCC Group décline toute responsabilité et n'est pas responsable des mauvais usages ou des dommages causés par cette application.

Utilisez cette application avec précaution. Des téléversements de fichiers arbitraires sont possibles (qui, par défaut, sont téléversés dans le dossier /tmp/). Ces téléversements incluent des pages de blocage et des rapports provenant des organisations ciblées, mais le contenu est potentiellement sous contrôle externe. La prudence est recommandée lors de l'ouverture des fichiers. Pour que les rapports soient exacts, vous devez ouvrir les fichiers html avec un navigateur ayant JavaScript désactivé (en utilisant le plugin NoScript par exemple), mais il peut aussi être conseillé de vérifier d'abord les fichiers pour vous assurer qu'il s'agit bien de texte/HTML.

Cette version de l'outil est conçue pour un double usage : présenter un rapport à l'utilisateur et téléverser ce même rapport sur le serveur. Pour utiliser cet outil de manière offensive drive-by, le fichier index2.html pourrait être intégré dans un iframe caché (par exemple), et des liens vers la page contenant l'iframe pourraient être envoyés aux utilisateurs (alternativement, l'outil pourrait être personnalisé pour ne pas afficher de rapport à l'utilisateur et pour renvoyer un tableau JSON contenant les résultats, mais cela dépasse le cadre prévu pour cet outil).

Télécharger l’outil