Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
firefly — Fuzzer black-box ad alte prestazioni per applicazioni web con motore di payload integrato, verifica delle richieste, manipolazione, codifica e filtraggio avanzato per rilevare comportamenti e vulnerabilità nascosti. | Kitploit
Strumenti/GitHubGitHub/brum3ns/firefly
Scanner di VulnerabilitàSicurezza WebFuzzingPenetration Testing
GitHubbrum3ns/firefly

firefly

Fuzzer black-box ad alte prestazioni per applicazioni web con motore di payload integrato, verifica delle richieste, manipolazione, codifica e filtraggio avanzato per rilevare comportamenti e vulnerabilità nascosti.

Vedi Repository
441412 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

firefly

</ Vantaggi | Caratteristiche | Installazione | Utilizzo | Community >

Firefly è un avanzato fuzzer black-box e non solo un semplice strumento di scoperta di asset. Firefly offre il vantaggio di testare un target con un gran numero di controlli integrati per rilevare comportamenti nel target.

Vantaggi

  • Uso intensivo di goroutine e hardware interno per ottime prestazioni
  • Motore integrato che gestisce ogni attività in modo induttivo per "x" risultati di risposta
  • Altamente personalizzabile per gestire fuzzing più complessi
  • Opzioni di filtro e verifiche delle richieste per evitare risultati spazzatura
  • Output di errori e debug amichevole
  • Payload integrati (la lista predefinita è mescolata con la wordlist di seclists)
  • Funzionalità di alterazione e codifica dei payload

Caratteristiche

fireflyOptions

Installazione

root@kitploit:~
go install -v github.com/Brum3ns/firefly/cmd/firefly@latest

oppure

root@kitploit:~
go get -v github.com/Brum3ns/firefly/cmd/firefly

Utilizzo

Semplice

root@kitploit:~
firefly -h
root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ'

Utilizzo avanzato

Richiesta

Diversi tipi di input di richiesta che possono essere utilizzati

Base

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' --timeout 7000

Richiesta con diversi metodi e protocolli

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -m GET,POST,PUT -p https,http,ws

Pipeline

root@kitploit:~
echo 'http://example.com/?query=FUZZ' | firefly 

HTTP Raw

root@kitploit:~
firefly -r '
GET /?query=FUZZ HTTP/1.1
Host: example.com
User-Agent: FireFly'

Questo invierà l'HTTP Raw e rileverà automaticamente tutti i parametri GET e/o POST da fuzzare.

root@kitploit:~
firefly -r '
POST /?A=1 HTTP/1.1
Host: example.com
User-Agent: Firefly
X-Host: FUZZ

B=2&C=3' -au replace

Verificatore di Richieste

Il verificatore di richieste è la parte più importante. Questa funzionalità fa sì che Firefly conosca il comportamento principale del target che stai fuzzando. È importante puntare sulla qualità piuttosto che sulla quantità. Più richieste di verifica porteranno a una migliore qualità a scapito delle prestazioni hardware interne (a seconda del tuo hardware)

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e 

Payload

I payload possono essere altamente personalizzati e con una buona wordlist di base è possibile adattare completamente la wordlist dei payload all'interno di Firefly stesso.

Debug del payload

Mostra il formato di tutti i payload ed esce

root@kitploit:~
firefly -show-payload

Tampers

Elenco di tutti i tampers disponibili

root@kitploit:~
firefly -list-tamper

Applica il tamper a tutti i payload con il tipo specificato (È possibile usarne più di uno separati da virgola)

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e s2c

Codifica

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e hex

Codifica in hex, poi URL, tutti i payload

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e hex,url

Sostituzione regex dei payload

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -pr '\([0-9]+=[0-9]+\) => (13=(37-24))'

I Payload: ' or (1=1)-- - e " or(20=20)or " Risulteranno in: ' or (13=(37-24))-- - e " or(13=(37-24))or " Dove => (con spazi) indica "sostituisci con".

Filtri

Opzioni di filtro per filtrare/abbinare richieste che includono una regola specificata.

Filtra le risposte per ignorare (filtra) codice stato 302 e numero di righe 0

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -fc 302 -fl 0

Filtra le risposte per includere (abbinare) regex e codice stato 200

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -mr '[Ee]rror (at|on) line \d' -mc 200
root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -mr 'MySQL' -mc 200

Prestazioni

Prestazioni e ritardi temporali da utilizzare per il processo di richiesta

Thread / Concorrenza

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -t 35

Ritardo temporale in millisecondi (ms) per ogni concorrenza

root@kitploit:~
FireFly -u 'http://example.com/?query=FUZZ' -t 35 -dl 2000

Wordlist

Wordlist che contengono i payload possono essere aggiunte separatamente o estratte da una cartella specifica

Singola wordlist con il suo tipo di attacco

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -w wordlist.txt:fuzz

Estrai tutte le wordlist all'interno di una cartella. Il tipo di attacco dipende dal suffisso <tipo>_wordlist.txt

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -w wl/

Esempio

Nomi delle wordlist all'interno della cartella wl:

  1. fuzz_wordlist.txt
  2. time_wordlist.txt

Output

L'output JSON è fortemente consigliato. Questo perché puoi beneficiare dello strumento jq per navigare tra i risultati e confrontarli.

(Se Firefly è collegato in pipeline con altri strumenti, il plaintext standard potrebbe essere una scelta migliore.)

Formato di output semplice in plaintext

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -o file.txt

Formato di output JSON (consigliato)

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -oJ file.json

Community

Tutti nella community sono autorizzati a suggerire nuove funzionalità, miglioramenti e/o aggiungere nuovi payload a Firefly: basta fare una pull request o aggiungere un commento con i tuoi suggerimenti!

Scarica lo strumento