Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ajpfuzzer — Um fuzzer de linha de comando para o Apache JServ Protocol (ajp13) | Kitploit
Ferramentas/GitHubGitHub/doyensec/ajpfuzzer
Análise de VulnerabilidadesSegurança WebFuzzingTestes de Penetração
GitHubdoyensec/ajpfuzzer

ajpfuzzer

Um fuzzer de linha de comando para o Apache JServ Protocol (ajp13)

Ver Repositório
9818há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AJPFuzzer - Um fuzzer de linha de comando para AJPv1.3

AJPFuzzer é um fuzzer rudimentar para o Apache JServ Protocol (ajp13).

Construído sobre libajp13, a ferramenta permite criar e enviar mensagens AJP usando uma interface de linha de comando fácil de usar. O AJPFuzzer pode criar mensagens AJP13 formatadas corretamente (todos os tipos de mensagem), bem como mutações (por exemplo, inversão de bits, mensagens com incompatibilidade de tipo, etc.), o que facilita os esforços de teste de segurança direcionados a serviços baseados em AJP, como módulos AJP de servidores web, contêineres J2EE e muitos outros.

Como Usar

  1. Baixe o último JAR do AJPFuzzer na página de lançamentos

  2. Execute o JAR baixado usando:

    root@kitploit:~
     $ java -jar ajpfuzzer_v0.7.jar
    
  3. A ferramenta exibirá um shell. Digitando ?list, é possível listar todos os comandos disponíveis. Neste ponto, você pode conectar ao alvo usando:

    root@kitploit:~
     AJPFuzzer> connect 127.0.0.1 8009
    
  4. Então, você pode enviar uma mensagem CPing (tipo 10) simplesmente digitando '10' (nenhum argumento é necessário para esta mensagem)

    root@kitploit:~
     AJPFuzzer/127.0.0.1:8009> 10
    

A seguinte captura de tela ilustra toda a execução:

CPing message using AJPFuzzer

Obviamente, é possível enviar mensagens mais complexas especificando o caso de teste e os argumentos apropriados. Consulte ?list para todos os detalhes de um comando específico.

Por exemplo, podemos enviar uma mensagem do tipo ForwardRequest totalmente personalizada usando:

root@kitploit:~
> forwardrequest 2 "HTTP/1.1" "/api/" 127.0.0.1 localhost porto 8009 false "Cookie:AAAA=BBBB" ""

Também é possível enviar uma mensagem ForwardRequest fuzzing elementos arbitrários:

root@kitploit:~
> genericfuzz 2 "HTTP/1.1" "/test.html" "127.0.0.1" "127.0.0.1" "server.name.test" 8009 false "Cookie:AAAA=BBBB" "secret:FUZZ" /tmp/list.txt

ForwardRequest message using AJPFuzzer

Casos de teste disponíveis e personalização adicional.

Atualmente, o AJPFuzzer fornece os seguintes casos de teste:

Novos casos de teste podem ser adicionados estendendo a classe AJPTestCases.java. Usando a anotação @Command, a ferramenta reconhecerá o comando adicional e o disponibilizará na CLI.

Baixar ferramenta
IdNameDescription
1bodyEnvia uma mensagem de corpo do servidor web para o contêiner J2EE
2forwardrequestInicia o ciclo de processamento da requisição do servidor web para o contêiner J2EE
3sendbodychunkEnvia um pedaço do corpo do contêiner J2EE para o servidor web
4sendheadersEnvia os cabeçalhos de resposta do contêiner J2EE para o servidor web
5endresponseMarca o fim da resposta, do contêiner J2EE para o servidor web
6getbodychunkObtém mais dados do solicitante. Mensagem do contêiner J2EE para o servidor web
7shutdownEnvia um pacote AJP13 de desligamento padrão
8pingEnvia um pacote AJP13 ping (ping != CPing)
9cpongEnvia um pacote AJP13 CPong
10cpingEnvia um pacote AJP13 CPing
11forwardreqalltypesEnvia um pacote AJP13 ForwardRequest, com todos os tipos de pacote possíveis
12verbtamperingEnvia múltiplas requisições via AJP13 e realiza HTTP Verb Tampering, para detectar potenciais falhas de contorno de autenticação
13jettyleakEnvia um pacote AJP13 estilo JettyLeak
14hugelengthsmallbodyEnvia mensagens ForwardRequest+Body, com um Content-Length grande e Body pequeno
15hugeheaderEnvia dois pacotes AJP13 ForwardRequest com comprimento de cabeçalho maior que 0x9999 (ex.: A010)
16fuzzbitCria um ForwardRequest AJP13 complexo e inicia inversão de bits
17fuzzsliceCria um ForwardRequest AJP13, SendHeaders, ShutDown, 0xFF, 0x00. Divide e envia.
18servletpathCria um ForwardRequest AJP13 com atributo 'servlet_path' arbitrário
19bypassauthnullCria dois ForwardRequest AJP13 com auth_type definido como 'null'
20envarsCria um ForwardRequest AJP13 com req_attribute_code (10) para definir variáveis ambientais arbitrárias
21hugepacketsizeCria duas requisições AJP13 com tamanho > 8192 bytes
22genericfuzzCria um ForwardRequest AJP13 (GET) que permite fuzzing de elementos arbitrários da mensagem usando a palavra-chave FUZZ