
एक अत्यंत तेज़ और लचीला वेब फ़ज़र
एक अत्यंत तेज़ और लचीला वेब फ़ज़र
Filebuster एक HTTP फ़ज़र / कंटेंट डिस्कवरी स्क्रिप्ट है जिसमें ढेर सारी सुविधाएँ हैं और इसे उपयोग में आसान और तेज़ बनाया गया है! यह दुनिया के सबसे तेज़ HTTP क्लासेज (PERL में) में से एक - Furl::HTTP का उपयोग करता है। साथ ही थ्रेड मॉडलिंग को यथासंभव तेज़ चलाने के लिए अनुकूलित किया गया है।
इसमें ढेर सारी विशेषताएँ हैं जैसे:
Filebuster को अक्सर अपडेट किया जाता है। नियमित रूप से नई सुविधाएँ जोड़ी जाएँगी।
पर्ल संस्करण 5.10 या उच्चतर आवश्यक है
FileBuster तीसरे पक्ष की लाइब्रेरीज़ पर बहुत सी सुविधाओं का उपयोग करता है। हालाँकि, उन्हें निम्नलिखित कमांड से आसानी से इंस्टॉल किया जा सकता है:
cpan -T install YAML Furl Benchmark Net::DNS::Lite List::MoreUtils IO::Socket::SSL URI::Escape HTML::Entities IO::Socket::Socks::Wrapper URI::URL Cache::LRU IO::Async::Timer::Periodic IO::Async::Loop
-T विकल्प इंस्टॉलेशन को बहुत तेज़ बना देगा, लेकिन यदि आप समस्याओं का सामना करते हैं, तो इसे हटा दें ताकि CPAN प्रति पैकेज परीक्षण कर सके।
Filebuster एक पर्ल स्क्रिप्ट है, इसलिए इंस्टॉलेशन की आवश्यकता नहीं है। हालाँकि, Filebuster का उपयोग करने का सबसे अच्छा तरीका पथ में शामिल निर्देशिका पर एक सॉफ्ट लिंक बनाना है। उदाहरण के लिए:
ln -s /path/to/filebuster.pl /usr/local/bin/filebuster
फिर आप इसका उपयोग सिस्टम-वाइड कर पाएंगे
चूंकि सभी निर्भरताओं को स्थापित करना कभी-कभी संभव नहीं होता है, मैं सभी निर्भरताओं के साथ एक प्री-पैकेज्ड बाइनरी प्रदान कर रहा हूँ। यह पतले Linux वितरणों पर भी काम करता है। यह Perl Packer pp का उपयोग करके प्राप्त किया गया था। मैंने इस चरण को रिपॉजिटरी में एकीकृत कर दिया है ताकि जब कोई नया संस्करण जारी हो तो पैकेज्ड संस्करण स्वचालित रूप से बन जाए। आप Releases अनुभाग से नवीनतम संस्करण डाउनलोड कर सकते हैं।
यदि आप इसे स्वयं पैक करना चाहते हैं, तो एक्शन के वर्कफ़्लो चरणों की जाँच करें और वहाँ आपको चलाने के लिए सभी आवश्यक कमांड मिल जाएँगे।
सबसे बुनियादी रूप में, Filebuster को निम्नलिखित सिंटैक्स का उपयोग करके चलाया जा सकता है:
filebuster -u http://yoursite/
यदि आप URL के अंतिम भाग को फ़ज़ करना चाहते हैं, तो आपको इंजेक्ट करने के स्थान को इंगित करने के लिए टैग {fuzz} का उपयोग करने की आवश्यकता नहीं है।
वर्डलिस्ट पैरामीटर (-w) संस्करण 0.9.1 से अनिवार्य नहीं है। यदि निर्दिष्ट नहीं किया गया है, तो Filebuster स्वचालित रूप से "Fast" वर्डलिस्ट ढूँढने और लोड करने का प्रयास करेगा।
-w - उपयोग करने के लिए वर्डलिस्ट के पथ। आप यहाँ एक सूची निर्दिष्ट कर सकते हैं और FileBuster स्वचालित रूप से डुप्लिकेट को अनदेखा कर देगा। जैसे -w wordlist1.txt ../morewordlists/*.txt--hc - निर्दिष्ट प्रतिक्रिया कोड छिपाता है। जैसे --hc 403,400--hs - प्रतिक्रिया बॉडी में स्ट्रिंग वाले प्रतिक्रियाओं को छिपाता है। जैसे --hs "does not exist"--hsh - हेडर में स्ट्रिंग वाले प्रतिक्रियाओं को छिपाता है। उदाहरण के लिए, लॉगिन पेजों पर रीडायरेक्ट को अनदेखा करने के लिए उपयोगी। जैसे --hsh "login.aspx"-e - FileBuster प्रदान किए गए एक्सटेंशन के साथ वर्डलिस्ट में प्रत्येक प्रविष्टि का भी प्रयास करेगा। जैसे -e aspx,ashx,asmxपूर्ण सिंटैक्स सहायता के लिए उदाहरणों के साथ, बस filebuster --help चलाएँ।
एक अधिक जटिल उदाहरण:
filebuster -u http://yoursite/{fuzz}.jsp -w /path/to/wordlist.txt -t 3 -x http://127.0.0.1:8080 --hs "Error"
यह आपको एक स्थानीय प्रॉक्सी का उपयोग करके और बॉडी में "Error" वाले सभी प्रतिक्रियाओं को छिपाते हुए, 3 थ्रेड के साथ एक वेबसाइट को फ़ज़ करने की अनुमति देगा ताकि JSP पेज खोज सकें।
आपको कंटेनर बनाकर शुरू करना होगा:
docker build -t filebuster .
बाद में, आप इसे इस प्रकार चला सकते हैं:
docker run -ti --init --rm filebuster -u http://yoursite/
यदि आपको कस्टम वर्डलिस्ट का उपयोग करने की आवश्यकता है, तो फ़ाइल को मैप करना याद रखें, जैसे:
docker run -ti --init --rm -v /path/to/wordlist.txt:/filebuster/mywordlist.txt filebuster -u http://yoursite/ -w /filebuster/mywordlist.txt
आप अपने शेल में एक उपनाम (alias) बना सकते हैं, और इसे (लगभग) निर्बाध बना सकते हैं:
alias filebuster="docker run -ti --init --rm filebuster"
अब आप इसे बस चला सकते हैं:
filebuster -u http://yoursite/
मैंने वेब पर विभिन्न स्रोतों के आधार पर कुछ वर्डलिस्ट बनाई हैं, साथ ही अपने स्वयं के कस्टम पेलोड जो मैंने अपने पेनटेस्ट और शोध के दौरान देखे हैं। आप उन्हें wordlists निर्देशिका में पा सकते हैं।
यदि आपको और वर्डलिस्ट की आवश्यकता है, तो आपको शानदार SecLists रिपॉजिटरी देखनी चाहिए।
यदि आपके पास कोई समस्या या सुझाव हैं, तो बेझिझक संपर्क करें।