Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WebFEET — Ferramenta de Enumeração Externa de Filtros Web (WebFEET) | Kitploit
Ferramentas/GitHubGitHub/nccgroup/webfeet
ReconhecimentoScanners de Vulnerabilidades WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubnccgroup/webfeet

WebFEET

Ferramenta de Enumeração Externa de Filtros Web (WebFEET)

Ver Repositório
7881há 12 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Web Filter External Enumeration Tool (WebFEET)

WebFEET

Lançado como open source pela NCC Group Plc - http://www.nccgroup.com/

Desenvolvido por Ben Williams

https://github.com/nccgroup/webfeet

Lançado sob AGPL, consulte o LICENSE para mais informações

WebFEET é uma aplicação web para enumeração drive-by de proxies de segurança web e políticas. Consulte o white paper associado: https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (Enumeração drive-by de soluções de filtragem web)

Esta ferramenta foi desenvolvida por Ben Williams, apresentada na BlackHat US 2014: https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions, e lançada como open source pela NCC Group Plc.

As técnicas utilizadas podem ajudar a enumerar:

  • Produtos ou serviços utilizados, por vezes com versões
  • Enumeração detalhada da política de filtragem web (e falhas associadas na política e/ou capacidade do produto/serviço)

Esta ferramenta funciona de forma drive-by, utilizando JavaScript para enumerar produtos e políticas. Ela preenche o DOM com os resultados e faz POST do DOM de volta ao servidor para análise posterior.

Notas adicionais documentadas estão disponíveis inline com a página de resultados.

==== Versão Beta estável atual: ====

WebFEET (versão Beta 0.6) Ben Williams, NCC Group 2014

As funcionalidades atualmente implementadas incluem:

  • IP externo do cliente e whois
  • PoC de enumeração de serviços geridos (5 fornecedores atualmente)
  • Extração de cabeçalhos HTTP adicionados
  • Recuperação de página de bloqueio via EICAR
  • Testes básicos e alargados de download por tipo de ficheiro
  • Testes de download por extensão de ficheiro
  • Enumeração de filtros de categoria de URL via carregamento de recursos de imagem de terceiros
  • PoC de enumeração de MitM em HTTPS
  • POST-back de resultados via HTTP/HTTPS
  • Testes integrados de HTTP e HTTPS (para identificar fraqueza na falta de inspeção HTTPS)
  • Melhorias de código/estilo e logótipo da NCC

[Download] https://github.com/nccgroup/WebFEET/archive/master.zip

[Clonar] https://github.com/nccgroup/WebFEET.git

[Conselho de utilização] A utilização desta aplicação para enumerar alvos sem consentimento mútuo prévio pode ser considerada um ataque em algumas circunstâncias. É aconselhada cautela e continua a ser sua responsabilidade cumprir as leis locais, estaduais, federais, nacionais e internacionais aplicáveis. O NCC Group não assume responsabilidade e não é responsável por qualquer uso indevido ou dano causado por esta aplicação.

Utilize esta aplicação com cuidado. É possível fazer upload arbitrário de ficheiros (que, por predefinição, são enviados para a pasta /tmp/). Esses uploads incluem páginas de bloqueio e relatórios de organizações-alvo, mas o conteúdo está potencialmente sob controlo externo. É aconselhada cautela ao abrir ficheiros. Para que os relatórios sejam precisos, deve abrir os ficheiros html com um navegador com JavaScript desativado (utilizando, por exemplo, o plugin NoScript), mas também pode ser aconselhável verificar primeiro os ficheiros para garantir que são texto/HTML.

Esta versão da ferramenta foi concebida para ter dupla finalidade; apresentar um relatório ao utilizador e enviar o mesmo relatório para o servidor. Para utilizar esta ferramenta de forma ofensiva do tipo drive-by, o ficheiro index2.html poderia ser incorporado num iframe oculto (por exemplo), e os utilizadores poderiam receber um link para a página com o iframe (alternativamente, a ferramenta poderia ser personalizada para não apresentar um relatório ao utilizador e para enviar de volta um array JSON com os resultados, mas isso está para além do âmbito do que foi pretendido para esta ferramenta).

Baixar ferramenta