Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Packer-Fuzzer — Packer Fuzzer는 Webpack과 같은 자바스크립트 모듈 번들러로 구축된 웹사이트의 보안 탐지를 위한 빠르고 효율적인 스캐너입니다. | Kitploit
도구/GitHubGitHub/rtcatc/packer-fuzzer
Vulnerability ScannersAPI Security TestingWeb SecurityFuzzing
GitHubrtcatc/packer-fuzzer

Packer-Fuzzer

Packer Fuzzer는 Webpack과 같은 자바스크립트 모듈 번들러로 구축된 웹사이트의 보안 탐지를 위한 빠르고 효율적인 스캐너입니다.

저장소 보기웹사이트
3.2k31672년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Packer Fuzzer

Webpack 등 프론트엔드 번들러로 구축된 웹사이트를 신속하고 효율적으로 보안 검사하는 스캐닝 도구

Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer

Poc-Sir, KpLi0rn, Liucy, RachesseHS, Lupin-III 명예의 전당
영문 버전 보기

DEMO

👮🏻‍♀️ 면책 조항

Packer Fuzzer 도구(이하 본 도구)가 제공하는 탐지 기능을 전파하거나 이용함으로써 발생하는 직접적 또는 간접적인 결과 및 손실은 모두 사용자 본인에게 있으며, Packer Fuzzer 개발 팀(이하 본 팀)은 이에 대해 어떠한 책임도 지지 않습니다.

본 도구는 사용자의 탐지 결과에 따라 자동으로 스캔 결과 보고서를 생성하며, 본 보고서 내용 및 기타 파생 콘텐츠는 본 팀의 입장이나 관점을 대표하지 않습니다.

본 도구를 사용할 때는 사용자 및 대상 시스템이 속한 국가의 관련 법률 및 규정을 준수해야 하며, 모든 무단 테스트는 허용되지 않습니다. 관련 위법 행위가 발생할 경우, 당사는 귀하의 법적 책임을 추궁할 권리를 보유하며, 관련 기관의 조사에 전폭적으로 협조할 것입니다.

🏝 이게 뭔가요?

WEB 프론트엔드 번들러가 보편화됨에 따라, 일상적인 침투 테스트나 보안 서비스에서 점점 더 많은 Webpack 번들러 기반 웹사이트를 만나게 됩니다. 이러한 번들러는 전체 사이트의 API와 API 파라미터를 하나로 묶어 웹에서 집중 호출할 수 있게 해주므로, 우리가 사이트의 기능과 API 목록을 빠르게 발견하는 데 도움이 됩니다. 그러나 종종 이러한 번들러가 생성하는 JS 파일의 양이 엄청나고 총 JS 코드량이 방대하여(수만 줄에 달함) 수동 테스트에 큰 불편을 줍니다. 이에 Packer Fuzzer 소프트웨어가 탄생했습니다.

본 도구는 대상 사이트의 API 및 해당 API의 파라미터 내용을 자동으로 퍼징 추출하고, 다음과 같은 일곱 가지 주요 취약점(무단 접근, 민감 정보 노출, CORS, SQL 인젝션, 수평적 권한 상승, 취약한 비밀번호, 임의 파일 업로드)에 대해 퍼징 기반의 효율적인 빠른 탐지를 지원합니다. 스캔이 완료되면 자동으로 스캔 보고서를 생성하며, 분석에 용이한 HTML 버전이나 보다 정식적인 doc, pdf, txt 버전을 선택할 수 있습니다.

또한 국제화로 인한 언어 문제를 전혀 걱정할 필요가 없습니다. 본 도구에는 5가지 주요 언어 팩(보고서 템플릿 포함)이 포함되어 있습니다: 중국어 간체, 프랑스어, 스페인어, 영어, 일본어(번역 정확도 순). 우리의 매우 전문적이지 않은 팀이 번역했습니다.

참고: 현재 첫 번째 버전의 도구는 Webpack 번들러 규칙에 대해서만 최적화되어 있으며, 다른 번들러 규칙은 추후 제공될 예정입니다.

🎸 설치 환경

  1. 본 도구는 Python3 언어로 개발되었습니다. 실행 전에 Python3.X 소프트웨어와 pip3가 설치되어 있는지 확인하십시오. 환경이 설치되지 않은 경우 다음 안내를 따라 설치할 수 있습니다: https://www.runoob.com/python3/python3-install.html

    MacOS 사용자는 다음 명령어로 빠르게 설치할 수 있습니다:

    root@kitploit:~
    brew install python3 # pip3가 자동으로 설치됩니다
    

    Ubuntu 사용자는 다음 명령어로 빠르게 설치할 수 있습니다:

    root@kitploit:~
    sudo apt-get install -y python3 && sudo apt install -y python3-pip
    

    CentOS 사용자는 다음 명령어로 빠르게 설치할 수 있습니다:

    root@kitploit:~
    sudo yum -y install epel-release && sudo yum install python3 && yum install -y python3-setuptools && easy_install pip
    
  2. 본 도구는 node_vm2를 통해 네이티브 NodeJS 코드를 실행하므로, NodeJS 환경 설치를 권장합니다(다른 JS 실행 환경은 권장하지 않으며, 파싱 실패가 발생할 수 있습니다). 환경이 설치되지 않은 경우 다음 안내를 따라 설치할 수 있습니다: https://www.runoob.com/nodejs/nodejs-install-setup.html

    MacOS 사용자는 다음 명령어로 빠르게 설치할 수 있습니다:

    root@kitploit:~
    brew install node
    

    Ubuntu 사용자는 다음 명령어로 빠르게 설치할 수 있습니다:

    root@kitploit:~
    sudo apt-get install nodejs && sudo apt-get install npm
    

    CentOS 사용자는 다음 명령어로 빠르게 설치할 수 있습니다:

    root@kitploit:~
    sudo yum -y install nodejs
    
  3. 다음 명령어를 사용하여 본 도구에 필요한 Python 런타임 라이브러리를 한 번에 설치하십시오:

    root@kitploit:~
    pip3 install -r requirements.txt
    

🦁 파라미터 소개

python3 PackerFuzzer.py [options] 명령어로 본 도구를 실행할 수 있습니다. options 내용은 다음과 같습니다:

  • -h (--help)

    도움말 명령어, 추가 파라미터 필요 없음. 본 도구가 지원하는 모든 파라미터와 간략한 설명을 확인합니다;

  • -u (--url)

    스캔할 웹사이트 URL 경로, 필수 옵션. 예: -u https://demo.poc-sir.com;

  • -c (--cookie)

    추가 쿠키 내용, 선택사항. 입력하면 전역으로 전달됩니다. 예: -c "POC=666;SIR=233";

  • -d (--head)

    추가 HTTP 헤더 내용, 선택사항. 입력하면 전역으로 전달되며, 기본값은 Cache-Control:no-cache입니다. 예: -d "Token:3VHJ32HF0";

  • -l (--lang)

    언어 옵션, 비워두면 시스템 언어에 따라 자동 선택되며, 해당 언어 팩이 없으면 영어로 자동 전환됩니다. 사용 가능한 언어 팩: 중국어 간체(zh), 프랑스어(fr), 스페인어(es), 영어(en), 일본어(ja). 예: -l zh;

  • -t (--type)

    기본 버전과 고급 버전으로 나뉘며, 비워두면 기본 버전이 사용됩니다. 고급 버전은 모든 API를 다시 스캔하고 API 파라미터를 퍼징 추출하여 SQL 인젝션, 수평적 권한 상승, 취약한 비밀번호, 임의 파일 업로드 취약점을 탐지합니다. adv 옵션으로 고급 버전을 사용할 수 있습니다. 예: -t adv;

  • -p (--proxy)

    전역 프록시, 선택사항. 입력하면 전역적으로 프록시 IP를 사용합니다. 예: -p https://hack.cool:8080;

  • -j (--js)

    추가 JS 파일, 선택사항. 본 도구가 분석할 다른 JS 파일이 있다고 판단될 때 이 옵션을 사용할 수 있습니다. 예: -j https://demo.poc-sir.com/js/index.js,https://demo.poc-sir.com/js/vue.js;

  • -b (--base)

    API 중간 부분 지정(예: API가 https://demo.poc-sir.com/v1_api/login인 경우, basedir은 v1_api), 선택사항. 본 도구가 자동으로 추출한 basedir이 정확하지 않다고 판단될 때 사용할 수 있습니다. 예: -b v1_api;

  • -r (--report)

    생성할 보고서 형식 지정, 비워두면 기본적으로 HTML 및 DOC 형식의 보고서가 생성됩니다. 사용 가능한 보고서 형식: html, doc, pdf, txt. 예: -r html,pdf;

  • -e (--ext)

    확장 플러그인 옵션 활성화 여부. 본 도구는 사용자가 직접 플러그인을 작성하여 ext 디렉터리에 저장하는 것을 지원합니다(작성 방법은 해당 디렉터리의 demo.py 파일 참조). 기본값은 비활성화 상태이며, on 명령어로 활성화하면 해당 디렉터리의 플러그인이 자동 실행됩니다. 예: -e on;

  • -f (--flag)

    SSL 연결 보안 옵션, 비워두면 기본적으로 비활성화 상태이며, 이 상태에서는 안전하지 않은 모든 연결이 차단됩니다. SSL 보안 상태를 무시하려면 1 명령어로 활성화하여 모든 인증서 오류를 무시할 수 있습니다. 예: -f 1;

  • -s (--silent)

    무음 옵션, 활성화되면 모든 YES/NO 질문이 자동으로 YES로 설정되며, 인자 뒤의 내용이 스캔 보고서 이름(사용자 정의 보고서 이름)이 됩니다. 무인 운영, 일괄 작업, 플러그인 호출 등에 사용할 수 있습니다. 예: -s Scan_Task_777.

  • --st (--sendtype)

    요청 방식 옵션, 현재 POST와 GET 파라미터를 지원하며, 활성화되면 해당 요청 방식으로 모든 API를 스캔합니다. 활성화하지 않으면 HTTP 상태 코드를 기반으로 지능적 요청을 수행합니다.

  • --ct (--contenttype)

    Content-Type 옵션, 스캔 시 HTTP 요청 헤더의 Content-Type 파라미터 내용을 사용자 정의할 수 있습니다. 활성화하지 않으면 HTTP 상태 코드를 기반으로 지능적 요청을 수행합니다.

  • --pd (--postdata)

    POST 콘텐츠 옵션, 스캔 시 POST 요청 내용을 사용자 정의할 수 있습니다(모든 스캔에 이 내용이 사용되며, POST 시나리오에만 유효). 활성화하지 않으면 HTTP 상태 코드를 기반으로 지능적 요청을 수행합니다.

  • --ah (--apihost)

    API 도메인 옵션, 스캔 시 모든 API 요청 도메인을 사용자 정의할 수 있습니다. 예: API 부분(JS에서 추출한 API 경로)이 /v1/info이고, 스캔할 URL(-u 옵션으로 전달된 스캔 웹페이지)이 http://exp.com/인 경우, apihost 파라미터로 https://pocsir.com:777/를 전달하면 API는 https://pocsir.com:777/v1/info가 되고 http://exp.com/v1/info가 아닙니다. API와 프론트엔드가 서로 다른 도메인이나 서버인 경우에 사용됩니다.

  • --fe (--fileext)

    API 확장자 옵션, 모든 API에 특정 확장자를 추가할 수 있습니다. API 추출 시 확장자가 누락된 경우에 대응하기 위해 사용됩니다. 예를 들어 추출된 API가 https://pocsir.com:777/v1/info일 때 --fe .json을 전달하면 도구가 자동으로 API를 https://pocsir.com:777/v1/info.json으로 변환하여 스캔 및 탐지합니다.

🎯 사용 팁

  • 가짜 멈춤(假卡死) 또는 예기치 않은 오류로 스캐너가 중단된 경우 너무 걱정할 필요 없습니다. tmp 디렉터리에서 해당 캐시 폴더 내의 .db로 끝나는 Sqlite 데이터베이스 파일을 찾을 수 있습니다. 열면 해당 프로젝트의 모든 실시간 결과가 이 데이터베이스에 저장되어 있음을 확인할 수 있으며, 캐시 데이터베이스를 통해 현재 스캔 결과를 직접 분석할 수 있습니다;
  • baseurl을 사용자 정의하여 API 결합 성공률을 높이고 패킷 수를 줄이는 것을 권장합니다. baseurl을 찾는 것은 어렵지 않습니다. 대상 사이트에서 아무 API나 트리거하고 누락된 부분을 약간 관찰하면 빠르게 찾을 수 있습니다;
  • 크고 복잡한 사이트에서는 본 도구의 고급 모드를 사용하지 않는 것을 권장합니다. 일부 상황에서 고급 모드는 백그라운드에서 정규식 매칭을 지속적으로 수행하느라 엄청난 시간을 소모하여 도구가 가짜 멈춤 상태에 빠질 수 있기 때문입니다;
  • A 사이트의 API가 모두 B 사이트에 있는 경우: --ah(--apihost) 명령을 사용하여 API 서버 주소를 사용자 정의할 수 있습니다;
  • Windows 환경에서 데이터베이스를 생성하거나 읽을 수 없는 경우, 관리자 권한으로 실행을 우클릭하여 사용하십시오. Linux/Mac에서도 권한 문제에 주의하십시오. sudo 명령어 사용을 권장합니다.

📝 의견 교환

GitHub 저장소에서 직접 ISSUE를 제출할 수 있습니다: https://github.com/rtcatc/Packer-Fuzzer/issues

구체적인 대상을 공개적으로 제출하기 어렵다고 판단되면 이메일을 보내주십시오: admin[at]hackinn.com

제출 시, 저희가 판단할 수 있도록 logs 디렉터리의 해당 로그 파일을 첨부해 주시기 바랍니다. 협조 감사합니다!

또한 왼쪽 아래의 그룹 채팅 QR 코드를 스캔하여 저희 위챗 토론 그룹에 가입하실 수 있습니다(위챗 제한으로 인해 현재 이 방식은 사용할 수 없습니다). 또는 오른쪽의 "天下大木头(KpLi0rn)" 개인 QR 코드를 스캔하여 "Packer Fuzzer"라고 메모를 남기시면 그가 여러분을 그룹 채팅으로 초대할 것입니다:

QR-code QR-code

🍻 기여자 명단

Poc Sir Poc Sir       KpLi0rn KpLi0rn       Liucy Liucy       RachesseHS RachesseHS

👑 업데이트 기록

  • v1.0 2020/09/30

    1. 태초에, 아는 사람은 알겠죠.
  • v1.1 2020/11/21

    1. 일부 Windows 시스템 호환성 문제를 수정했습니다;

    2. 전역 인증서 검증 무시 부분을 개선했습니다;

    3. 스캐너에 심각한 오류를 유발할 수 있는 여러 버그를 수정했습니다.

  • v1.2 2021/01/21

    1. 프론트엔드 번들러 식별 기능과 자산 트리 표시 기능을 추가했습니다;

    2. 비동기 추출 규칙을 최적화하고 두 가지 새로운 API 인식 규칙을 추가했습니다;

    3. 보고서 및 데이터베이스가 올바르게 생성되지 않는 버그를 수정했습니다;

    4. 일괄 테스트 또는 다중 플랫폼 연동에 용이한 무음 모드를 추가했습니다;

    5. 임의 명령 실행을 유발할 수 있는 취약점을 긴급 수정했습니다.

  • v1.3 2021/04/23

    1. 탐지 예외를 유발할 수 있는 여러 버그를 수정했습니다;

    2. PyExecJS를 비교적 안전한 node_vm2로 교체했습니다;

    3. 터미널 표시 인터페이스를 최적화하고 새로운 대화형 프롬프트를 추가했습니다;

    4. BaseDir 처리 방식을 최적화하여 더욱 사용자 친화적으로 만들었습니다.

  • v1.4 2022/06/19

    1. 스캐너 비정상 실행을 유발할 수 있는 여러 버그를 수정했습니다;

    2. 사용되지 않는 python 확장 내용을 제거했습니다;

    3. HTML 보고서를 최적화하여 API 반환 내용 길이를 표시하고 정렬할 수 있습니다;

    4. POST 및 GET 요청 전환 메커니즘을 추가했습니다;

    5. Content-Type 요청 헤더 사용자 정의 기능을 추가했습니다;

    6. POST 요청 시 데이터 내용 사용자 정의 기능을 추가했습니다;

    7. 사용자 정의 API 서버 주소 기능을 추가했습니다.

도구 다운로드