
Ferramenta de descoberta de Diretório/Arquivo, DNS e VHost escrita em Go
Uma ferramenta de brute-force rápida e flexível escrita em Go
Gobuster é uma ferramenta de brute-force de alto desempenho para diretórios/arquivos, DNS e hosts virtuais, escrita em Go. Foi projetada para ser rápida, confiável e fácil de usar para profissionais de segurança e testadores de penetração.
# Install gobuster
go install github.com/OJ/gobuster/v3@latest
# Basic directory enumeration
gobuster dir -u https://example.com -w /path/to/wordlist.txt
# DNS subdomain enumeration
gobuster dns -do example.com -w /path/to/wordlist.txt
# Virtual host discovery
gobuster vhost -u https://example.com -w /path/to/wordlist.txt
# S3 bucket enumeration
gobuster s3 -w /path/to/bucket-names.txt
go install github.com/OJ/gobuster/v3@latest
Requisitos: Go 1.24 ou superior
Baixe os binários pré-compilados da página de lançamentos.
# Pull the latest image
docker pull ghcr.io/oj/gobuster:latest
# Run gobuster in Docker
docker run --rm -it ghcr.io/oj/gobuster:latest dir -u https://example.com -w /usr/share/wordlists/dirb/common.txt
git clone https://github.com/OJ/gobuster.git
cd gobuster
go mod tidy
go build
Se você encontrar problemas:
go version$GOPATH e $GOBIN$GOPATH/bin está no seu $PATHO Gobuster usa uma abordagem baseada em modos. Cada modo é projetado para tarefas específicas de enumeração:
gobuster [mode] [options]
gobuster help # Show general help
gobuster help [mode] # Show help for specific mode
gobuster [mode] --help # Alternative help syntax
dir)Enumera diretórios e arquivos em servidores web.
Uso Básico:
gobuster dir -u https://example.com -w wordlist.txt
Opções Avançadas:
# With file extensions
gobuster dir -u https://example.com -w wordlist.txt -x php,html,js,txt
# With custom headers and cookies
gobuster dir -u https://example.com -w wordlist.txt -H "Authorization: Bearer token" -c "session=value"
# Show response length
gobuster dir -u https://example.com -w wordlist.txt -l
# Filter by status codes
gobuster dir -u https://example.com -w wordlist.txt -s 200,301,302
dns)Descobre subdomínios por meio de resolução DNS.
Uso Básico:
gobuster dns -do example.com -w wordlist.txt
Opções Avançadas:
# Use custom DNS server
gobuster dns -do example.com -w wordlist.txt -r 8.8.8.8:53
# Increase threads for faster scanning
gobuster dns -do example.com -w wordlist.txt -t 50
vhost)Descobre hosts virtuais em servidores web.
Uso Básico:
gobuster vhost -u https://example.com --append-domain -w wordlist.txt
s3)Enumera buckets do Amazon S3.
Uso Básico:
gobuster s3 -w bucket-names.txt
Com Saída de Depuração:
gobuster s3 -w bucket-names.txt --debug
tftp)Enumera arquivos em servidores tftp.
Uso Básico:
gobuster tftp -s 10.0.0.1 -w wordlist.txt
gcs)Enumera buckets do Google Cloud Storage.
Uso Básico:
gobuster gcs -w bucket-names.txt
Com Saída de Depuração:
gobuster gcs -w bucket-names.txt --debug
fuzz)Fuzzing personalizado com a palavra-chave FUZZ.
Uso Básico:
gobuster fuzz -u https://example.com?FUZZ=test -w wordlist.txt
Exemplos Avançados:
# Fuzz URL parameters
gobuster fuzz -u https://example.com?param=FUZZ -w wordlist.txt
# Fuzz headers
gobuster fuzz -u https://example.com -H "X-Custom-Header: FUZZ" -w wordlist.txt
# Fuzz POST data
gobuster fuzz -u https://example.com -d "username=admin&password=FUZZ" -w passwords.txt
Se você já nos apoia, você é demais. Se não, tudo bem também! Quer nos apoiar? Torne-se um apoiador!
Todos os fundos doados a este projeto serão doados para caridade. Um registro completo das doações de caridade estará disponível neste repositório à medida que forem processadas.
# Comprehensive directory enumeration
gobuster dir -u https://target.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,js,txt,asp,aspx,jsp
# API endpoint discovery
gobuster dir -u https://api.target.com -w /usr/share/wordlists/dirb/common.txt -x json
# Admin panel discovery
gobuster dir -u https://target.com -w admin-panels.txt -s 200,301,302,403
# Comprehensive subdomain enumeration
gobuster dns -do target.com -w /usr/share/wordlists/dnsrecon/subdomains-top1mil-5000.txt -t 50
# S3 bucket enumeration with patterns
gobuster s3 -w company-names.txt -v
# GCS bucket enumeration
gobuster gcs -w company-names.txt -v
-t--delay-a--timeout-s-t (mas cuidado para não sobrecarregar o alvo)# Save results to file
gobuster dir -u https://example.com -w wordlist.txt -o results.txt
# Use quiet mode for clean output
gobuster dir -u https://example.com -w wordlist.txt -q
Feliz hacking! 🚀
Lembre-se: Sempre teste com responsabilidade e com a devida autorização.
--force no modo dir para continuar a execução se ocorrerem erros de pré-verificaçãoshow-cname para check-cname no modo dnsverbose e introduzido debug--no-progressinterface e local-ip para especificar a interface de saída para requisições http--exclude-lengthno-fqdn no dns bruteforce para desabilitar o uso dos domínios de busca do sistema. Isso deve acelerar a execução se você tiver configurado alguns domínios de busca. https://github.com/OJ/gobuster/pull/418{GOBUSTER} nele será substituída pelo item atual da wordlist. Use com cuidado, pois isso pode aumentar muito o número de requisições emitidas.p que era atribuída a proxy agora é usada pela flag de padrão-m agora se foi!)