
Fuzzer web multi-thread para brute-force de caminhos de URL, cabeçalhos HTTP e dados POST, com suporte a proxy, filtragem de códigos de status e detecção reflexiva de conteúdo.
vaf é um fuzzer web multiplataforma com muitas funcionalidades. Algumas de suas características incluem:
Você pode instalar o vaf usando este comando único:
curl https://raw.githubusercontent.com/d4rckh/vaf/main/install.sh | sudo bash
Opções:
-h, --help
-u, --url=URL URL alvo. Substitua a área de fuzzing por FUZZ
-w, --wordlist=WORDLIST O caminho para a wordlist.
-m, --method=METHOD Método da requisição. Suportados: POST, GET (padrão: GET)
-H, --header=HEADER Especificar cabeçalhos HTTP; pode ser usado várias vezes. Exemplo: -H 'header1: val1' -H 'header1: val1'
-pf, --prefix=PREFIX Os prefixos a serem adicionados à palavra (padrão: )
-sf, --suffix=SUFFIX Os sufixos a serem adicionados à palavra (padrão: )
-t, --threads=THREADS Número de threads (padrão: 5)
-sc, --status=STATUS O status para filtrar; use 'any' para imprimir em qualquer status (padrão: 200)
-g, --grep=GREP Só registrar se o corpo da resposta contiver a string (padrão: )
-ng, --notgrep=NOTGREP Só registrar se o corpo da resposta NÃO contiver a string (padrão: )
-pd, --postdata=POSTDATA Especificar dados POST; usado apenas se '-m post' estiver definido (padrão: {})
-x, --proxy=PROXY Especificar um proxy (padrão: )
-ca, --cafile=CAFILE Especificar um certificado CA raiz; útil se você estiver usando proxy Burp/ZAP (padrão: )
-o, --output=OUTPUT Salvar os resultados em um arquivo (padrão: )
-mr, --maxredirects=MAXREDIRECTS
Quantos redirecionamentos o vaf deve seguir; 0 significa nenhum (padrão: 0)
-v, --version Exibir informações da versão
-pif, --printifreflexive Imprimir apenas se a palavra fuzzeada estiver refletida na página
-i, --ignoressl Não verificar certificados SSL; útil se você estiver usando proxy Burp/ZAP
-ue, --urlencode Codificar URL das palavras fuzzeadas
-pu, --printurl Imprimir a URL solicitada
-ph, --printheaders Imprimir cabeçalhos de resposta
-dbg, --debug Imprimir informações de depuração
vaf -u https://example.org/FUZZ -w path/to/wordlist.txt -sc OK
vaf -u https://example.org/ -w path/to/wordlist.txt -sc OK -H "User-Agent: FUZZ"
vaf -u https://example.org/ -w path/to/wordlist.txt -sc OK -m POST -H "Content-Type: application/json" -pd '{"username": "FUZZ"}'
Agradecemos a todos que contribuíram para este projeto!