
モジュール式のWebファザーで、自動セキュリティテスト用です。任意のHTTPリクエストフィールドにペイロードを注入し、脆弱性の発見、パラメータのブルートフォース、プラグインベースのスキャンによる隠しコンテンツの列挙を行います。
Wfuzzは、Webアプリケーションの評価作業を容易にするために作成されました。その基本概念は単純で、FUZZキーワードへの参照を、指定されたペイロードの値で置き換えるというものです。
Wfuzzにおけるペイロードはデータのソースです。
このシンプルな概念により、HTTPリクエストの任意のフィールドに任意の入力を注入でき、パラメータ、認証、フォーム、ディレクトリ/ファイル、ヘッダーなど、さまざまなWebアプリケーションコンポーネントに対して複雑なWebセキュリティ攻撃を実行できます。
Wfuzzは単なるWebコンテンツスキャナではありません:
Wfuzzは、Webアプリケーションの脆弱性を発見し悪用することで、Webアプリケーションを保護するのに役立ちます。WfuzzのWebアプリケーション脆弱性スキャナはプラグインによってサポートされています。
Wfuzzは完全にモジュール化されたフレームワークであり、Python開発者にとって初めての人でも簡単に貢献できます。プラグインの作成は簡単で、ほんの数分で完了します。
Wfuzzは、WfuzzやBurpなどの他のツールを使用して実行された過去のHTTPリクエスト/レスポンスへのシンプルな言語インターフェースを提供します。これにより、Webアプリケーションスキャナの内部実装に依存することなく、アクションの完全なコンテキストと理解を持って手動および半自動のテストを実行できます。
これはWebアプリケーション評価の作業を容易にするために作成されました。ペンテスターによるペンテスターのためのツールです ;)
WFuzzをインストールするには、単にpipを使用します:
pip install wfuzz
DockerイメージからWfuzzを実行するには、以下を実行します:
$ docker run -v $(pwd)/wordlist:/wordlist/ -it ghcr.io/xmendez/wfuzz wfuzz
ドキュメントは http://wfuzz.readthedocs.io で入手できます。
GitHubのリリースを確認してください。最新版は https://github.com/xmendez/wfuzz/releases/latest から入手できます。