
マルチスレッド対応のWebファジングツールで、URLパス、HTTPヘッダー、POSTデータに対するブルートフォース攻撃を実行可能。プロキシ対応、ステータスコードフィルタリング、反射型コンテンツ検出機能を備えています。
vaf は多彩な機能を持つクロスプラットフォームな Web ファズツールです。主な機能は次のとおりです。
以下のワンライナーで vaf をインストールできます:
curl https://raw.githubusercontent.com/d4rckh/vaf/main/install.sh | sudo bash
Options:
-h, --help
-u, --url=URL ターゲットのURL。FUZZ でファズ箇所を指定します。
-w, --wordlist=WORDLIST ワードリストへのパス。
-m, --method=METHOD リクエストメソッド。対応: POST, GET (デフォルト: GET)
-H, --header=HEADER HTTP ヘッダーを指定。複数回使用可能。例: -H 'header1: val1' -H 'header1: val1'
-pf, --prefix=PREFIX ワードの前に付けるプレフィックス (デフォルト: )
-sf, --suffix=SUFFIX ワードの後に付けるサフィックス (デフォルト: )
-t, --threads=THREADS スレッド数 (デフォルト: 5)
-sc, --status=STATUS フィルタするステータス。すべてを出力するには 'any' を指定 (デフォルト: 200)
-g, --grep=GREP レスポンスボディに文字列が含まれる場合のみログ (デフォルト: )
-ng, --notgrep=NOTGREP レスポンスボディに文字列が含まれない場合のみログ (デフォルト: )
-pd, --postdata=POSTDATA POST データを指定。'-m post' が設定されている場合のみ使用 (デフォルト: {})
-x, --proxy=PROXY プロキシを指定 (デフォルト: )
-ca, --cafile=CAFILE CA ルート証明書を指定。Burp/ZAP プロキシを使用する場合に便利 (デフォルト: )
-o, --output=OUTPUT 結果をファイルに出力 (デフォルト: )
-mr, --maxredirects=MAXREDIRECTS
vaf が追跡するリダイレクト数。0 は追跡しない (デフォルト: 0)
-v, --version バージョン情報表示
-pif, --printifreflexive ファズしたワードがページに反映されている場合のみ出力
-i, --ignoressl SSL 証明書を検証しない。Burp/ZAP プロキシを使用する場合に便利
-ue, --urlencode ファズワードを URL エンコード
-pu, --printurl リクエストした URL を表示
-ph, --printheaders レスポンスヘッダーを表示
-dbg, --debug デバッグ情報を表示
vaf -u https://example.org/FUZZ -w path/to/wordlist.txt -sc OK
vaf -u https://example.org/ -w path/to/wordlist.txt -sc OK -H "User-Agent: FUZZ"
vaf -u https://example.org/ -w path/to/wordlist.txt -sc OK -m POST -H "Content-Type: application/json" -pd '{"username": "FUZZ"}'
このプロジェクトに貢献してくださった皆様に感謝します!