Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
FDsploit — Ferramenta de fuzzing, enumeração e exploração de File Inclusion & Directory Traversal. | Kitploit
Ferramentas/GitHubGitHub/chrispetrou/fdsploit
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesFuzzingTestes de PenetraçãoArchived
GitHubchrispetrou/fdsploit

FDsploit

Ferramenta de fuzzing, enumeração e exploração de File Inclusion & Directory Traversal.

Ver Repositório
27380há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Uma ferramenta de fuzzing, enumeração e exploração de File Inclusion & Directory Traversal.

GPLv3 license version Known Vulnerabilities


FDsploit menu:

root@kitploit:~
$ python fdsploit.py -h

     _____ ____          _     _ _
    |   __|    \ ___ ___| |___|_| |_
    |   __|  |  |_ -| . | | . | |  _|
    |__|  |____/|___|  _|_|___|_|_|
                    |_|...ver. 1.2
                          Author: Christoforos Petrou (game0ver) !

usage: fdsploit.py [-u  | -f ] [-h] [-p] [-d] [-e {0,1,2}] [-t] [-b] [-x] [-c]
                   [-v] [--params  [...]] [-k] [-a] [--cmd]
                   [--lfishell {None,simple,expect,input}]

FDsploit.py: Automatic (L|R)FI & directory traversal enumeration & exploitation.

Required (one of the following):
  -u , --url            Specify a url or
  -f , --file           Specify a file containing urls

Optional:
  -h, --help            Show this help message and exit
  -p , --payload        Specify a payload-file to look for [default None]
  -d , --depth          Specify max depth for payload [default 5]
  -e {0,1,2}, --urlencode {0,1,2}
                        Url-encode the payload [default: False]
  -t , --tchar          Use a termination character ('%00' or '?') [default None]
  -b, --b64             Use base64 encoding [default False]
  -x , --proxy          Specify a proxy to use [form: host:port]
  -c , --cookie         Specify a session-cookie to use [default None]
  -v , --verb           Specify request type ('GET' or 'POST') [default GET]
  --params  [ ...]      Specify POST parameters to use (applied only with POST requests)
                        Form: param1:value1,param2:value2,...
  -k , --keyword        Search for a certain keyword(s) on the response [default: None]
  -a, --useragent       Use a random user-agent [default user-agent: FDsploit_1.2_agent]
  --cmd                 Test for command execution through PHP functions [default command: None]
  --lfishell {None,simple,expect,input}
                        LFI pseudoshell [default None]

[!] For More Details please read the README.md file!

FDsploit pode ser usado para descobrir e explorar automaticamente vulnerabilidades de Inclusão de Arquivo Local/Remoto (LFI/RFI) e directory traversal. Caso uma vulnerabilidade LFI seja encontrada, a opção --lfishell pode ser usada para explorá-la. Por enquanto, 3 tipos diferentes de shells LFI são suportados:

  • simple: Este tipo de shell permite ao usuário ler arquivos facilmente sem precisar digitar a url toda vez. Também fornece apenas a saída do arquivo e não todo o código-fonte HTML da página, o que o torna muito útil.
  • expect: Este tipo de shell é um shell semi-interativo que permite ao usuário executar comandos através do wrapper expect:// do PHP.
  • input: Este tipo de shell é um shell semi-interativo que também permite ao usuário executar comandos através do stream php://input do PHP.

Até agora, existem apenas dois comandos internos do lfi-shell:

  • clear e
  • exit.

Recursos

  • A interface do LFI-shell fornece apenas a saída do arquivo lido ou do comando emitido e não todo o código HTML.
  • 3 tipos diferentes de LFI-shells podem ser especificados.
  • Ambos os tipos de requisição GET/POST são suportados.
  • Detecção automática de parâmetros GET.
  • Certos parâmetros podem ser especificados para teste usando curingas (*).
  • Cookies de sessão opcionais podem ser especificados e usados.
  • Verificação automática de RCE usando funções PHP pode ser realizada.
  • Uso adicional de hash sha-256 para identificar as potenciais vulnerabilidades.
  • Suporte a base64/urlencoding.

Alguns Exemplos

1. Descoberta de vulnerabilidade de Directory Traversal:

A partir da saída abaixo, parece que o parâmetro directory é provavelmente vulnerável a directory traversal, já que cada requisição com ../ como payload produz um hash sha-256 diferente. Além disso, o content-length é diferente para cada requisição:

root@kitploit:~
./fdsploit.py -u 'http://127.0.0.1:8888/test/bWAPP/bWAPP/directory_traversal_2.php?directory=documents' -c 'PHPSESSID=7acf1c5311fee614d0eb40d7f3473087; security_level=0' -d 8

2. Descoberta de vulnerabilidade LFI:

Novamente, o parâmetro language parece vulnerável a LFI, já que usando ../etc/passwd etc.. como payload, cada requisição colorida de verde produz um hash diferente, um content-length diferente do inicial, e a palavra-chave especificada é encontrada na resposta:

root@kitploit:~
./fdsploit.py -u 'http://127.0.0.1:8888/test/bWAPP/bWAPP/rlfi.php?language=*&action=go' -c 'PHPSESSID=7acf1c5311fee614d0eb40d7f3473087; security_level=0' -d 7 -k root -p /etc/passwd

3. Exploração de LFI usando shell simples:

Explorando o LFI acima usando o shell simple:

Notas

  1. Quando o verbo POST é usado, a opção --params também deve ser especificada.
  2. Para testar a vulnerabilidade de Directory Traversal, a opção --payload deve ser deixada com o valor padrão (None).
  3. Quando a opção --file é usada para testar múltiplas URLs, apenas a requisição GET é suportada.
  4. Quando ambas as opções --file e --cookie são definidas, como apenas um cookie pode ser especificado por vez, as URLs devem referir-se ao mesmo domínio ou ser acessíveis sem cookie (isso será corrigido em uma atualização futura).
  5. O shell input não é compatível com o verbo POST.

Requisitos:

Nota: Para instalar os requisitos:

pip install -r requirements.txt --upgrade --user

💡 FDsploit também vem pré-instalado na distribuição BlackArch Linux.

A FAZER

  • Corrigir a nota 4 acima e fazer com que --file funcione também com parâmetros POST e cookies, usando provavelmente um arquivo json etc... como entrada.
  • Adicionar mais comandos internos ao --lfishell, por exemplo, history etc...

Contribuições e Feedback

Feedbacks e contribuições são bem-vindos. Se você encontrar algum bug ou tiver uma solicitação de funcionalidade, sinta-se à vontade para abrir uma issue e, assim que eu revisar, tentarei corrigi-lo!

Aviso de Isenção

Esta ferramenta é apenas para fins de teste e acadêmicos e só pode ser usada onde houver consentimento explícito. Não a use para fins ilegais! É de responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não se responsabilizam por qualquer uso indevido ou danos causados por esta ferramenta e software em geral.

Créditos

  • O logotipo do FDsploit foi feito com fontmeme.com!

Licença

Este projeto está licenciado sob a Licença GPLv3 - consulte o arquivo LICENSE para obter detalhes.

Baixar ferramenta