Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
fuzzdb — Dizionario di pattern di attacco e primitive per l'iniezione di guasti in applicazioni black-box e la scoperta di risorse. | Kitploit
Strumenti/GitHubGitHub/fuzzdb-project/fuzzdb
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebRaccolta InformazioniFuzzingPenetration TestingFuzzing DNSRisorse CurateTop in Fuzzing DNS n.10Top in Fuzzing n.18
9.0k2.1k116 anni faRevisionato da Kitploit
GitHub
fuzzdb-project/fuzzdb

fuzzdb

Dizionario di pattern di attacco e primitive per l'iniezione di guasti in applicazioni black-box e la scoperta di risorse.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

FuzzDB è stato creato per aumentare la probabilità di trovare vulnerabilità di sicurezza nelle applicazioni tramite test dinamici di sicurezza delle applicazioni. È il primo e più completo dizionario aperto di pattern di fault injection, posizioni prevedibili delle risorse e regex per il matching delle risposte del server.

Pattern di attacco -
FuzzDB contiene elenchi completi di primitive di payload di attacco per test di fault injection. Questi pattern, categorizzati per attacco e, dove appropriato, per tipo di piattaforma, sono noti per causare problemi come OS command injection, directory listing, directory traversal, esposizione del codice sorgente, bypass del caricamento file, bypass dell'autenticazione, XSS, CRLF injection nelle intestazioni HTTP, SQL injection, NoSQL injection e altro. Ad esempio, FuzzDB cataloga 56 pattern che possono potenzialmente essere interpretati come un byte nullo e contiene elenchi di metodi comunemente usati come "get, put, test" e coppie nome-valore che attivano modalità di debug.

Scoperta -
La popolarità dei formati standard di distribuzione del software e degli installatori ha portato a risorse come file di log e directory amministrative spesso situate in un piccolo numero di posizioni prevedibili. FuzzDB contiene un dizionario completo, ordinato per tipo di piattaforma, linguaggio e applicazione, rendendo il test di forza bruta meno bruto.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery

Analisi delle risposte -
Molte risposte interessanti del server sono stringhe prevedibili. FuzzDB contiene una serie di dizionari di pattern regex per confrontare le risposte del server. Oltre ai comuni messaggi di errore del server, FuzzDB contiene regex per carte di credito, numeri di previdenza sociale e altro.


Altre cose utili -
Webshell in diversi linguaggi, elenchi di password e nomi utente comuni e alcune utili wordlist.

Documentazione -
Molte directory contengono un file README.md con note di utilizzo. È inclusa anche una raccolta di documentazione dal web che è utile per usare FuzzDB nella costruzione di casi di test.

Suggerimenti per l'utilizzo di FuzzDB nei penetration test

https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints

Come le persone usano FuzzDB

FuzzDB è come uno scanner di sicurezza delle applicazioni, senza lo scanner. Alcuni modi per usare FuzzDB:

  • Test di penetrazione black-box di siti web e servizi applicativi con
  • l'estensione FuzzDB Zap del proxy OWASP Zap
  • lo strumento intruder e lo scanner del proxy Burp
  • PappyProxy, un proxy di intercettazione basato su console
  • Per identificare risposte di servizio interessanti usando pattern grep per dati personali (PII), numeri di carte di credito, messaggi di errore e altro
  • All'interno di strumenti personalizzati per testare software e protocolli applicativi
  • Creazione di casi di test di sicurezza per software GUI o a riga di comando con strumenti standard di automazione dei test
  • Integrazione in altro software open source o prodotti commerciali
  • In materiali formativi e documentazione
  • Per apprendere tecniche di exploitation del software
  • Per migliorare il tuo prodotto o servizio di test di sicurezza

Come sono stati raccolti i pattern?

Molte, molte ore di ricerca e penetration testing. E

  • analisi delle installazioni predefinite delle app
  • analisi della documentazione di sistema e applicativa
  • analisi dei messaggi di errore
  • ricerca di vecchie vulnerabilità web per stringhe di attacco ripetibili
  • scraping dei payload degli scanner dai log HTTP
  • vari libri, articoli, post di blog, thread di mailing list
  • altri fuzzer e strumenti di penetration test open source e il contributo dei collaboratori: https://github.com/fuzzdb-project/fuzzdb/graphs/contributors

Dove puoi trovare FuzzDB

Altri strumenti e progetti di sicurezza che incorporano FuzzDB in tutto o in parte

  • Plugin FuzzDB per OWASP Zap Proxy https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
  • SecLists https://github.com/danielmiessler/SecLists
  • TrustedSec Pentesters Framework https://github.com/trustedsec/ptf
  • Rapid7 Metasploit https://github.com/rapid7/metasploit-framework
  • Portswigger Burp Suite http://portswigger.net
  • Protofuzz https://github.com/trailofbits/protofuzz
  • BlackArch Linux https://www.blackarch.org/
  • ArchStrike Linux https://archstrike.org/

Download

Il metodo preferito è di scaricare i sorgenti tramite git, nuovi payload vengono aggiunti frequentemente

root@kitploit:~
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1

Mentre sei nella directory di FuzzDB, puoi aggiornare il tuo repository locale con il comando

root@kitploit:~
git pull

Questo Stackoverflow dà idee su come mantenere ordinato un repository locale: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595

Puoi anche navigare i sorgenti di FuzzDB su GitHub ed è sempre disponibile un file zip fresco

Nota: Alcuni software antivirus/antimalware potrebbero segnalare FuzzDB. Per risolvere, il percorso del file dovrebbe essere inserito nella whitelist. Non c'è nulla in FuzzDB che possa danneggiare il tuo computer così com'è, tuttavia a causa del rischio di attacchi di inclusione di file locali non è consigliato archiviare questo repository su un server o altri sistemi importanti. Usalo a tuo rischio.

Chi

FuzzDB è stato creato da Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Parti con copyright di altri, come indicato nei commenti dei commit e nei file README.md.

La licenza di FuzzDB è New BSD e Creative Commons con Attribuzione. L'obiettivo finale di questo progetto è rendere obsoleti i pattern contenuti al suo interno. Se usi questo progetto nel tuo lavoro, ricerca o prodotto commerciale, sei tenuto a citarlo. Questo è tutto. Mi fa sempre piacere sapere come le persone lo usano per trovare un bug interessante o in uno strumento, mandami un'email e fammelo sapere.

I contributi sono sempre i benvenuti!

Pagina ufficiale del progetto FuzzDB: https://github.com/fuzzdb-project/fuzzdb/

Scarica lo strumento