Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
gobuster — Directory/File, DNS e VHost busting tool scritto in Go | Kitploit
Strumenti/GitHubGitHub/oj/gobuster
Enumerazione DNS e SottodominiRaccolta InformazioniSicurezza WebFuzzingPenetration TestingSicurezza Cloud
GitHuboj/gobuster

gobuster

Directory/File, DNS e VHost busting tool scritto in Go

Vedi Repository
14.0k1.6k7 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Gobuster

Go Report Card License Backers on Open Collective Sponsors on Open Collective

💻 Introduzione

Uno strumento di brute-forcing veloce e flessibile scritto in Go

Gobuster è uno strumento di brute-forcing per directory/file, DNS e virtual host ad alte prestazioni, scritto in Go. È progettato per essere veloce, affidabile e facile da usare per professionisti della sicurezza e penetration tester.

✨ Caratteristiche

  • 🚀 Alte Prestazioni: Scansione multi-thread con concorrenza configurabile
  • 🔍 Modalità Multiple: Directory, DNS, virtual host, S3, GCS, TFTP e modalità di fuzzing
  • 🛡️ Orientato alla Sicurezza: Creato per penetration testing e valutazioni di sicurezza
  • 🐳 Supporto Docker: Disponibile come container Docker
  • 🔧 Estensibile: Scansione basata su pattern e wordlist personalizzate

🎯 Cosa può fare Gobuster?

  • Enumerazione di Directory/File Web: Scopri directory e file nascosti su server web
  • Scoperta di Sottodomini DNS: Trova sottodomini con supporto wildcard
  • Rilevamento Virtual Host: Identifica virtual host su server web target
  • Enumerazione di Storage Cloud: Scopri bucket Amazon S3 e Google Cloud Storage aperti
  • Scoperta File TFTP: Trova file su server TFTP
  • Fuzzing Personalizzato: Fuzzing flessibile con parametri personalizzabili

🚀 Avvio Rapido

root@kitploit:~
# Install gobuster
go install github.com/OJ/gobuster/v3@latest

# Basic directory enumeration
gobuster dir -u https://example.com -w /path/to/wordlist.txt

# DNS subdomain enumeration
gobuster dns -do example.com -w /path/to/wordlist.txt

# Virtual host discovery
gobuster vhost -u https://example.com -w /path/to/wordlist.txt

# S3 bucket enumeration
gobuster s3 -w /path/to/bucket-names.txt

📦 Installazione

Installazione Rapida (Consigliata)

root@kitploit:~
go install github.com/OJ/gobuster/v3@latest

Requisiti: Go 1.24 o superiore

Metodi di Installazione Alternativi

Utilizzo di Release Binari

Scarica i binari precompilati dalla pagina delle release.

Utilizzo di Docker

root@kitploit:~
# Pull the latest image
docker pull ghcr.io/oj/gobuster:latest

# Run gobuster in Docker
docker run --rm -it ghcr.io/oj/gobuster:latest dir -u https://example.com -w /usr/share/wordlists/dirb/common.txt

Compilazione dal Sorgente

root@kitploit:~
git clone https://github.com/OJ/gobuster.git
cd gobuster
go mod tidy
go build

Risoluzione dei Problemi di Installazione

Se incontri problemi:

  • Assicurati che Go versione 1.24+ sia installato: go version
  • Controlla le variabili d'ambiente $GOPATH e $GOBIN
  • Verifica che $GOPATH/bin sia nel tuo $PATH

🎯 Utilizzo

Gobuster utilizza un approccio basato su modalità. Ogni modalità è progettata per specifici compiti di enumerazione:

root@kitploit:~
gobuster [mode] [options]

Ottenere Aiuto

root@kitploit:~
gobuster help                   # Show general help
gobuster help [mode]            # Show help for specific mode
gobuster [mode] --help          # Alternative help syntax

📊 Modalità Disponibili

🌐 Modalità Directory (dir)

Enumera directory e file su server web.

Utilizzo Base:

root@kitploit:~
gobuster dir -u https://example.com -w wordlist.txt

Opzioni Avanzate:

root@kitploit:~
# With file extensions
gobuster dir -u https://example.com -w wordlist.txt -x php,html,js,txt

# With custom headers and cookies
gobuster dir -u https://example.com -w wordlist.txt -H "Authorization: Bearer token" -c "session=value"

# Show response length
gobuster dir -u https://example.com -w wordlist.txt -l

# Filter by status codes
gobuster dir -u https://example.com -w wordlist.txt -s 200,301,302

🔍 Modalità DNS (dns)

Scopri sottodomini tramite risoluzione DNS.

Utilizzo Base:

root@kitploit:~
gobuster dns -do example.com -w wordlist.txt

Opzioni Avanzate:

root@kitploit:~
# Use custom DNS server
gobuster dns -do example.com -w wordlist.txt -r 8.8.8.8:53

# Increase threads for faster scanning
gobuster dns -do example.com -w wordlist.txt -t 50

🏠 Modalità Virtual Host (vhost)

Scopri virtual host su server web.

Utilizzo Base:

root@kitploit:~
gobuster vhost -u https://example.com --append-domain -w wordlist.txt

☁️ Modalità S3 (s3)

Enumera bucket Amazon S3.

Utilizzo Base:

root@kitploit:~
gobuster s3 -w bucket-names.txt

Con Output di Debug:

root@kitploit:~
gobuster s3 -w bucket-names.txt --debug

🖥️ Modalità TFTP (tftp)

Enumera file su server TFTP.

Utilizzo Base:

root@kitploit:~
gobuster tftp -s 10.0.0.1 -w wordlist.txt

☁️ Modalità GCS (gcs)

Enumera bucket Google Cloud Storage.

Utilizzo Base:

root@kitploit:~
gobuster gcs -w bucket-names.txt

Con Output di Debug:

root@kitploit:~
gobuster gcs -w bucket-names.txt --debug

🔧 Modalità Fuzz (fuzz)

Fuzzing personalizzato con la parola chiave FUZZ.

Utilizzo Base:

root@kitploit:~
gobuster fuzz -u https://example.com?FUZZ=test -w wordlist.txt

Esempi Avanzati:

root@kitploit:~
# Fuzz URL parameters
gobuster fuzz -u https://example.com?param=FUZZ -w wordlist.txt

# Fuzz headers
gobuster fuzz -u https://example.com -H "X-Custom-Header: FUZZ" -w wordlist.txt

# Fuzz POST data
gobuster fuzz -u https://example.com -d "username=admin&password=FUZZ" -w passwords.txt

💰 Supporto

Backers on Open Collective Sponsors on Open Collective

Ti piace questo strumento? Sostienilo!

Se ci stai già sostenendo, sei fantastico. Se non lo fai, va bene lo stesso! Vuoi sostenerci? Diventa un sostenitore!

Backers

Tutti i fondi donati a questo progetto saranno devoluti in beneficenza. Un registro completo delle donazioni in beneficenza sarà disponibile in questo repository man mano che verranno elaborate.

💡 Casi d'Uso Comuni

Test di Sicurezza delle Applicazioni Web

root@kitploit:~
# Comprehensive directory enumeration
gobuster dir -u https://target.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,js,txt,asp,aspx,jsp

# API endpoint discovery
gobuster dir -u https://api.target.com -w /usr/share/wordlists/dirb/common.txt -x json

# Admin panel discovery
gobuster dir -u https://target.com -w admin-panels.txt -s 200,301,302,403

Riconoscimento DNS

root@kitploit:~
# Comprehensive subdomain enumeration
gobuster dns -do target.com -w /usr/share/wordlists/dnsrecon/subdomains-top1mil-5000.txt -t 50

Valutazione dello Storage Cloud

root@kitploit:~
# S3 bucket enumeration with patterns
gobuster s3 -w company-names.txt -v

# GCS bucket enumeration
gobuster gcs -w company-names.txt -v

🔧 Risoluzione dei Problemi

Problemi Comuni

"Permesso Negato" o "Accesso Negato"

  • Prova a ridurre il numero di thread con il flag -t
  • Aggiungi ritardi tra le richieste con --delay
  • Utilizza un user agent diverso con il flag -a

"Timeout di Connessione"

  • Aumenta il timeout con il flag --timeout
  • Riduci il numero di thread per target più lenti
  • Controlla la tua connessione internet

"Nessun Risultato Trovato"

  • Verifica che l'URL target sia accessibile
  • Prova wordlist diverse
  • Controlla il filtro dei codici di stato con il flag -s

Problemi di Prestazioni

Scansione Lenta

  • Aumenta il numero di thread con il flag -t (ma fai attenzione a non sovraccaricare il target)
  • Utilizza wordlist più piccole e mirate

🎯 Buone Pratiche

Linee Guida per i Test di Sicurezza

  1. Ottieni sempre l'autorizzazione appropriata prima di testare qualsiasi target
  2. Inizia con un numero basso di thread per evitare di sovraccaricare i server
  3. Utilizza wordlist appropriate per la tecnologia del target
  4. Rispetta i limiti di velocità e implementa ritardi se necessario
  5. Monitora il tuo traffico di rete per evitare il rilevamento

Selezione della Wordlist

  • Per applicazioni web: Utilizza wordlist specifiche per tecnologia (PHP, ASP.NET, ecc.)
  • Per API: Concentrati su endpoint API comuni e pattern di versionamento
  • Per DNS: Utilizza wordlist per sottodomini con pattern comuni
  • Per storage cloud: Utilizza pattern specifici dell'azienda/marchio

Gestione dell'Output

root@kitploit:~
# Save results to file
gobuster dir -u https://example.com -w wordlist.txt -o results.txt

# Use quiet mode for clean output
gobuster dir -u https://example.com -w wordlist.txt -q

📚 Risorse Aggiuntive

Wordlist Consigliate

  • SecLists: https://github.com/danielmiessler/SecLists
  • FuzzDB: https://github.com/fuzzdb-project/fuzzdb
  • Seclists DNS: https://github.com/danielmiessler/SecLists/tree/master/Discovery/DNS

Buon hacking! 🚀

Ricorda: testa sempre in modo responsabile e con la dovuta autorizzazione.

Modifiche

3.8.2

3.8.2

  • Corretta la modalità estesa per mostrare di nuovo l'URL completo
3.8.1

3.8.1

  • Corretta la modalità estesa che mostrava le voci due volte
3.8

3.8

  • Aggiunto il flag exclude-hostname-length per regolare dinamicamente exclude-length da @0xyy66
  • Corretto il fuzzing dei parametri di query
  • Aggiunto il flag --force in modalità dir per continuare l'esecuzione se si verificano errori di precheck
3.7

3.7

  • Utilizzata una nuova libreria CLI
  • Molte più opzioni brevi grazie alla nuova libreria CLI
  • Messaggi di errore più user-friendly
  • Pulizia della modalità DNS
  • Rinominato show-cname in check-cname in modalità dns
  • Rimosso il flag verbose e introdotto debug
  • Il comando version ora mostra anche alcune variabili di build per maggiori informazioni
  • Passaggio a un'altra libreria pkcs12 per supportare p12 generati con openssl3 che utilizzano HMAC SHA256
  • I commenti nelle wordlist (stringhe che iniziano con #) non vengono più ignorati
  • Avviso in modalità vhost se lo switch --append-domain potrebbe essere stato dimenticato
  • Consentito di escludere codice di stato e lunghezza in modalità vhost
  • Aggiunto automaxprocs per l'uso in Docker con limiti CPU
  • Registrazione delle richieste HTTP con debug abilitato
  • Consentito il fuzzing dell'header Host in modalità fuzz
  • Disabilitazione automatica dell'output di avanzamento quando l'output viene reindirizzato
  • Risolto il problema dei caratteri speciali extra quando eseguito con --no-progress
  • Avviso quando si utilizza la modalità vhost con un proxy e URL basati su http poiché potrebbe non funzionare come previsto
  • Aggiunti i parametri interface e per specificare l'interfaccia di uscita per le richieste HTTP
3.6

3.6

  • Parametro di offset della wordlist per saltare x righe dalla wordlist
  • Prevenzione delle doppie barre durante la costruzione di un URL in modalità dir
  • Consentiti valori multipli e intervalli su --exclude-length
  • Parametro no-fqdn su bruteforce DNS per disabilitare l'uso dei domini di ricerca del sistema. Questo dovrebbe accelerare l'esecuzione se hai configurato alcuni domini di ricerca. https://github.com/OJ/gobuster/pull/418
3.5

3.5

  • Consentiti intervalli nei codici di stato e nella lista nera dei codici di stato. Esempio: 200,300-305,404
3.4

3.4

  • Abilitato il supporto TLS1.0 e TLS1.1
  • Aggiunta modalità TFTP per cercare file su server tftp
3.3

3.3

  • Supporto certificati client TLS / mtls
  • Supporto caricamento estensioni da file
  • Supporto fuzzing del corpo POST, header HTTP e autenticazione di base
  • Nuova opzione per non standardizzare i nomi degli header
3.2

3.2

  • Utilizzo di go 1.19
  • Utilizzo dei context nel modo corretto
  • Rimozione del flag wildcard (tranne che in modalità DNS)
  • Output a colori
  • Riprova in caso di timeout
  • Enumerazione bucket Google Cloud
  • Corretti errori di riferimento nullo
3.1

3.1

  • Enumerazione bucket AWS S3 pubblici
  • Modalità fuzzing
  • Specifica del metodo HTTP
  • Aggiunto supporto per pattern. Ora puoi specificare un file contenente pattern che vengono applicati a ogni parola, uno per riga. Ogni occorrenza del termine {GOBUSTER} verrà sostituita con l'elemento corrente della wordlist. Usare con cautela poiché ciò può aumentare notevolmente il numero di richieste effettuate.
  • Il flag abbreviato p che era assegnato a proxy ora viene utilizzato dal flag pattern
3.0

3.0

  • Nuove opzioni CLI, quindi le modalità sono rigorosamente separate (-m non esiste più!)
  • Ottimizzazioni delle prestazioni e migliore gestione delle connessioni
  • Possibilità di enumerare nomi vhost
  • Opzione per fornire header HTTP personalizzati
Scarica lo strumento
local-ip
  • Aggiunto supporto per la rinegoziazione TLS
  • Corretto l'avanzamento con i pattern da @acammack
  • Corretta la scoperta di backup da @acammack
  • Supporto del protocollo TCP sui server DNS
  • Aggiunto supporto per i parametri di query URL