Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
fuzzdb — Dicionário de padrões e primitivas de ataque para injeção de falhas e descoberta de recursos em aplicativos de caixa-preta. | Kitploit
Ferramentas/GitHubGitHub/fuzzdb-project/fuzzdb
Análise de VulnerabilidadesExploração de Aplicações WebColeta de InformaçõesFuzzingTestes de PenetraçãoRecursos Curados
GitHubfuzzdb-project/fuzzdb

fuzzdb

Dicionário de padrões e primitivas de ataque para injeção de falhas e descoberta de recursos em aplicativos de caixa-preta.

Ver Repositório
9.0k2.1khá 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

O FuzzDB foi criado para aumentar a probabilidade de encontrar vulnerabilidades de segurança em aplicações através de testes dinâmicos de segurança de aplicações. É o primeiro e mais abrangente dicionário aberto de padrões de injeção de falhas, localizações previsíveis de recursos e regex para corresponder respostas do servidor.

Padrões de Ataque -
O FuzzDB contém listas abrangentes de primitivas de payloads de ataque para testes de injeção de falhas. Esses padrões, categorizados por ataque e, quando apropriado, por tipo de plataforma, são conhecidos por causar problemas como injeção de comando no SO, listagens de diretório, traversais de diretório, exposição de código fonte, bypass de upload de arquivo, bypass de autenticação, XSS, injeção de CRLF em cabeçalho HTTP, injeção de SQL, injeção de NoSQL e mais. Por exemplo, o FuzzDB cataloga 56 padrões que podem potencialmente ser interpretados como um byte nulo e contém listas de métodos comumente usados como "get, put, test," e pares nome-valor que acionam modos de depuração.

Descoberta -
A popularidade dos formatos padrão de distribuição de pacotes de software e instaladores resultou em recursos como arquivos de log e diretórios administrativos frequentemente localizados em um pequeno número de localizações previsíveis. O FuzzDB contém um dicionário abrangente, ordenado por tipo de plataforma, linguagem e aplicação, tornando os testes de força bruta menos brutais.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery

Análise de Respostas -
Muitas respostas interessantes do servidor são strings previsíveis. O FuzzDB contém um conjunto de dicionários de padrões regex para corresponder a respostas do servidor. Além de mensagens de erro comuns do servidor, o FuzzDB contém regex para cartões de crédito, números de segurança social e mais.

Outras coisas úteis -
Webshells em diferentes linguagens, listas de senhas e nomes de usuário comuns e algumas wordlists úteis.

Documentação -
Muitos diretórios contêm um arquivo README.md com notas de uso. Uma coleção de documentação de toda a web que é útil para usar o FuzzDB na construção de casos de teste também está incluída.

Dicas de uso para testes de penetração com FuzzDB

https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints

Como as pessoas usam o FuzzDB

O FuzzDB é como um scanner de segurança de aplicações, sem o scanner. Algumas formas de usar o FuzzDB:

  • Testes de penetração de caixa-preta em sites e serviços de aplicação com
  • a extensão FuzzDB do proxy OWASP Zap
  • a ferramenta intruder e scanner do Burp Proxy
  • PappyProxy, um proxy de interceptação baseado em console
  • Para identificar respostas interessantes do serviço usando padrões grep para PII (Informações Pessoais Identificáveis), números de cartão de crédito, mensagens de erro e mais
  • Dentro de ferramentas personalizadas para testar software e protocolos de aplicação
  • Criando casos de teste de segurança para software GUI ou linha de comando com ferramentas padrão de automação de testes
  • Incorporando em outros softwares de código aberto ou produtos comerciais
  • Em materiais de treinamento e documentação
  • Para aprender sobre técnicas de exploração de software
  • Para melhorar seu produto ou serviço de teste de segurança

Como os padrões foram coletados?

Muitas, muitas horas de pesquisa e testes de penetração. E

  • análise de instalações padrão de aplicativos
  • análise de documentação de sistema e aplicação
  • análise de mensagens de erro
  • pesquisa de exploits web antigos para strings de ataque repetíveis
  • extração de payloads de scanners de logs HTTP
  • vários livros, artigos, postagens em blogs, threads de listas de discussão
  • outros fuzzers e ferramentas de pentest de código aberto e a contribuição de colaboradores: https://github.com/fuzzdb-project/fuzzdb/graphs/contributors

Lugares onde você pode encontrar o FuzzDB

Outras ferramentas e projetos de segurança que incorporam o FuzzDB total ou parcialmente

  • Plugin fuzzdb do OWASP Zap Proxy https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
  • SecLists https://github.com/danielmiessler/SecLists
  • TrustedSec Pentesters Framework https://github.com/trustedsec/ptf
  • Rapid7 Metasploit https://github.com/rapid7/metasploit-framework
  • Portswigger Burp Suite http://portswigger.net
  • Protofuzz https://github.com/trailofbits/protofuzz
  • BlackArch Linux https://www.blackarch.org/
  • ArchStrike Linux https://archstrike.org/

Download

O método preferido é verificar as fontes via git, novos payloads são adicionados com frequência

root@kitploit:~
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1

Enquanto estiver no diretório do FuzzDB, você pode atualizar seu repositório local com o comando

root@kitploit:~
git pull

Este Stackoverflow dá ideias sobre como manter um repositório local organizado: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595

Você também pode navegar pelas fontes do FuzzDB no GitHub e sempre há um arquivo zip atualizado

Nota: Alguns softwares antivírus/antimalware podem alertar sobre o FuzzDB. Para resolver, o caminho do arquivo deve ser incluído na lista de permissões. Não há nada no FuzzDB que possa danificar seu computador como está, no entanto, devido ao risco de ataques de inclusão de arquivo local, não é recomendado armazenar este repositório em um servidor ou outro sistema importante. Use por sua conta e risco.

Quem

FuzzDB foi criado por Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Partes com direitos autorais de terceiros, conforme indicado nos comentários de commit e arquivos README.md.

A licença do FuzzDB é New BSD e Creative Commons by Attribution. O objetivo final deste projeto é tornar os padrões contidos nele obsoletos. Se você usar este projeto em seu trabalho, pesquisa ou produto comercial, é necessário citá-lo. Só isso. Sempre gosto de saber como as pessoas estão usando para encontrar um bug interessante ou em uma ferramenta, envie-me um e-mail e me avise.

Submissões são sempre bem-vindas!

Página oficial do projeto FuzzDB: https://github.com/fuzzdb-project/fuzzdb/

Baixar ferramenta