Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WebFEET — Web Filter External Enumeration Tool (WebFEET) | Kitploit
Strumenti/GitHubGitHub/nccgroup/webfeet
ReconnaissanceWeb Vulnerability ScannersInformation GatheringWeb SecurityPenetration Testing
GitHubnccgroup/webfeet

WebFEET

Web Filter External Enumeration Tool (WebFEET)

Vedi Repository
78811 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Web Filter External Enumeration Tool (WebFEET)

WebFEET

Rilasciato come open source da NCC Group Plc - http://www.nccgroup.com/

Sviluppato da Ben Williams

https://github.com/nccgroup/webfeet

Rilasciato sotto AGPL, vedere LICENSE per ulteriori informazioni

WebFEET è un'applicazione web per l'enumerazione drive-by di proxy e policy di sicurezza web. Vedere il white paper associato: https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (Enumerazione drive-by delle soluzioni di filtraggio web)

Questo strumento è stato sviluppato da Ben Williams, presentato al BlackHat US 2014: https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions, e rilasciato come open source da NCC Group Plc.

Le tecniche utilizzate possono aiutare a enumerare:

  • Prodotti o servizi utilizzati, a volte con le versioni
  • Enumerazione dettagliata delle policy di filtraggio web (e dei relativi difetti nella policy e/o nelle capacità del prodotto/servizio)

Questo strumento funziona in modalità drive-by, utilizzando JavaScript per enumerare prodotti e policy. Popola il DOM con i risultati e invia il DOM al server tramite POST per ulteriori analisi.

Ulteriori note documentate sono disponibili direttamente nella pagina dei risultati.

==== Versione Beta stabile attuale: ====

WebFEET (Versione Beta 0.6) Ben Williams, NCC Group 2014

Le funzionalità attualmente implementate includono:

  • IP esterno del client e whois
  • Enumerazione dei servizi gestiti PoC (attualmente 5 vendor)
  • Estrazione delle intestazioni HTTP aggiunte
  • Recupero della pagina di blocco tramite EICAR
  • Test di download di base ed estesi per tipo di file
  • Test di download per estensione di file
  • Enumerazione del filtro per categorie URL tramite caricamento di risorse immagine di terze parti
  • Enumerazione MitM HTTPS PoC
  • Invio dei risultati tramite POST HTTP/HTTPS
  • Test HTTP e HTTPS integrati (per identificare le debolezze derivanti dalla mancanza di ispezione HTTPS)
  • Miglioramenti di codice/stile e logo NCC

[Download] https://github.com/nccgroup/WebFEET/archive/master.zip

[Clone] https://github.com/nccgroup/WebFEET.git

[Consigli per l'uso] L'utilizzo di questa applicazione per enumerare i target senza previo consenso reciproco può essere considerato un attacco in alcune circostanze. Si consiglia cautela e resta vostra responsabilità rispettare le leggi locali, statali, federali, nazionali e internazionali applicabili. NCC Group non si assume alcuna responsabilità e non è responsabile di eventuali usi impropri o danni causati da questa applicazione.

Utilizzare questa applicazione con cautela. Sono possibili caricamenti arbitrari di file (che per impostazione predefinita vengono caricati nella cartella /tmp/). Questi caricamenti includono pagine di blocco e report delle organizzazioni target, ma il contenuto è potenzialmente sotto controllo esterno. Si consiglia cautela nell'apertura dei file. Affinché i report siano accurati, è necessario aprire i file html con un browser con JavaScript disabilitato (utilizzando ad esempio il plugin NoScript), ma può essere anche consigliabile controllare prima i file per assicurarsi che siano testo/HTML.

Questa versione dello strumento è progettata per un duplice scopo: presentare un report all'utente e caricare lo stesso report sul server. Per utilizzare questo strumento in modalità drive-by offensiva, il file index2.html potrebbe essere incorporato in un iframe nascosto (ad esempio) e agli utenti potrebbe essere inviato un link alla pagina con l'iframe (in alternativa, lo strumento potrebbe essere personalizzato per non mostrare un report all'utente e per rispedire un array JSON con i risultati, ma ciò va oltre lo scopo previsto per questo strumento).

Scarica lo strumento