Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
fuzzdb — ブラックボックスアプリケーションのフォールトインジェクションとリソース発見のための攻撃パターンとプリミティブの辞書。 | Kitploit
ツール/GitHubGitHub/fuzzdb-project/fuzzdb
脆弱性分析ウェブアプリケーション悪用情報収集ファジングペネトレーションテストDNSファジング厳選リソースDNSファジング 第10位ファジング 第18位
GitHub
9.0k2.1k116年前Kitploit レビュー済み
fuzzdb-project/fuzzdb

fuzzdb

ブラックボックスアプリケーションのフォールトインジェクションとリソース発見のための攻撃パターンとプリミティブの辞書。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

FuzzDBは、動的アプリケーションセキュリティテストを通じてアプリケーションのセキュリティ脆弱性を見つける可能性を高めるために作成されました。これは、フォールトインジェクションパターン、予測可能なリソースの場所、およびサーバー応答を照合するための正規表現の、最初で最も包括的なオープン辞書です。

攻撃パターン -
FuzzDBには、フォールトインジェクションテストのための攻撃ペイロードプリミティブの包括的なリストが含まれています。
これらのパターンは、攻撃の種類と該当するプラットフォームタイプごとに分類されており、OSコマンドインジェクション、ディレクトリ一覧、ディレクトリトラバーサル、ソースコード露出、ファイルアップロードバイパス、認証バイパス、XSS、HTTPヘッダーCRLFインジェクション、SQLインジェクション、NoSQLインジェクションなどの問題を引き起こすことが知られています。例えば、FuzzDBは潜在的にヌルバイトとして解釈される可能性のある56のパターンをカタログ化しており、"get, put, test"などの一般的に使用されるメソッドや、デバッグモードをトリガーする名前と値のペアのリストを含んでいます。

発見 -
標準的なソフトウェアパッケージの配布形式やインストーラの人気により、ログファイルや管理ディレクトリなどのリソースが、少数の予測可能な場所に配置されることがよくあります。
FuzzDBには、プラットフォームタイプ、言語、アプリケーションごとに整理された包括的な辞書が含まれており、ブルートフォーステストをより洗練されたものにします。
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery

応答解析 -
多くの興味深いサーバー応答は予測可能な文字列です。
FuzzDBには、サーバー応答と照合するための正規表現パターン辞書のセットが含まれています。一般的なサーバーエラーメッセージに加えて、クレジットカード、社会保障番号などの正規表現も含まれています。

その他の便利なもの -
さまざまな言語のウェブシェル、一般的なパスワードとユーザー名のリスト、および便利なワードリスト。

ドキュメント -
多くのディレクトリには、使用上の注意を含むREADME.mdファイルが含まれています。
FuzzDBを使用してテストケースを構築するのに役立つ、ウェブ上のドキュメントのコレクションも含まれています。

FuzzDBを使用したペネトレーションテストの使用上のヒント

https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints

FuzzDBの使用方法

FuzzDBは、スキャナーなしのアプリケーションセキュリティスキャナーのようなものです。
FuzzDBの使用方法のいくつか:

  • ウェブサイトおよびアプリケーションサービスのブラックボックス侵入テスト(
  • OWASP Zap プロキシのFuzzDB Zap拡張機能
  • Burp Proxyのイントルーダーツールおよびスキャナー
  • PappyProxy、コンソールベースのインターセプティングプロキシ
  • PII、クレジットカード番号、エラーメッセージなどのgrepパターンを使用して興味深いサービス応答を特定する
  • ソフトウェアおよびアプリケーションプロトコルをテストするためのカスタムツール内
  • 標準的なテスト自動化ツールを使用して、GUIまたはコマンドラインソフトウェアのセキュリティテストケースを作成する
  • 他のオープンソースソフトウェアや商用製品に組み込む
  • トレーニング資料やドキュメントで使用する
  • ソフトウェアの悪用技術について学ぶ
  • セキュリティテストの製品やサービスを改善する

パターンはどのように収集されましたか?

非常に多くの時間をかけた研究とペネトレーションテスト。そして

  • デフォルトアプリインストールの分析
  • システムおよびアプリケーションドキュメントの分析
  • エラーメッセージの分析
  • 再利用可能な攻撃文字列を探すための古いWebエクスプロイトの調査
  • HTTPログからのスキャナーペイロードのスクレイピング
  • 様々な書籍、記事、ブログ記事、メーリングリストのスレッド およびコントリビューターからの入力: https://github.com/fuzzdb-project/fuzzdb/graphs/contributors

FuzzDBを見つけられる場所

FuzzDBを全体または一部として組み込んでいるその他のセキュリティツールおよびプロジェクト

  • OWASP Zap Proxy fuzzdbプラグイン https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
  • SecLists https://github.com/danielmiessler/SecLists
  • TrustedSec Pentesters Framework https://github.com/trustedsec/ptf
  • Rapid7 Metasploit https://github.com/rapid7/metasploit-framework
  • Portswigger Burp Suite http://portswigger.net
  • Protofuzz https://github.com/trailofbits/protofuzz
  • BlackArch Linux https://www.blackarch.org/
  • ArchStrike Linux https://archstrike.org/

ダウンロード

推奨方法は、git経由でソースをチェックアウトすることです。新しいペイロードが頻繁に追加されます

root@kitploit:~
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1

FuzzDBディレクトリ内で、以下のコマンドでローカルリポジトリを更新できます

root@kitploit:~
git pull

このStackoverflowの記事では、ローカルリポジトリを整理する方法についてのアイデアが提供されています: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595

また、FuzzDBのgithubソースを閲覧することもでき、常に新しいzipファイルが用意されています。

注: 一部のアンチウイルス/アンチマルウェアソフトウェアはFuzzDBに警告を発する場合があります。解決するには、ファイルパスをホワイトリストに登録する必要があります。FuzzDBには現状のままコンピュータに害を及ぼすものは何もありませんが、ローカルファイルインクルード攻撃のリスクがあるため、このリポジトリをサーバーやその他の重要なシステムに保存することは推奨されません。自己責任で使用してください。

作者

FuzzDBはAdam Muntner (amuntner @ gmail.com)によって作成されました。 FuzzDB (c) Copyright Adam Muntner, 2010-2019 一部は、コミットコメントやREADME.mdファイルに記載されているように、他者によって著作権が保持されています。

FuzzDBのライセンスはNew BSDおよびCreative Commons Attributionです。このプロジェクトの最終的な目標は、含まれているパターンを廃れさせることです。このプロジェクトを仕事、研究、または商用製品で使用する場合は、引用する必要があります。それだけです。人々がどのようにして興味深いバグを見つけたり、ツールとして使用しているかについて聞くのがいつも楽しみです。メールを送って教えてください。

提出はいつでも歓迎します!

公式FuzzDBプロジェクトページ: https://github.com/fuzzdb-project/fuzzdb/

ツールをダウンロード