Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
gobuster — Ferramenta de descoberta de Diretório/Arquivo, DNS e VHost escrita em Go | Kitploit
Ferramentas/GitHubGitHub/oj/gobuster
Enumeração de DNS e SubdomíniosColeta de InformaçõesSegurança WebFuzzingTestes de PenetraçãoSegurança na Nuvem
GitHuboj/gobuster

gobuster

Ferramenta de descoberta de Diretório/Arquivo, DNS e VHost escrita em Go

Ver Repositório
14.0k1.6khá 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Gobuster

Go Report Card License Backers on Open Collective Sponsors on Open Collective

💻 Introdução

Uma ferramenta de brute-force rápida e flexível escrita em Go

Gobuster é uma ferramenta de brute-force de alto desempenho para diretórios/arquivos, DNS e hosts virtuais, escrita em Go. Foi projetada para ser rápida, confiável e fácil de usar para profissionais de segurança e testadores de penetração.

✨ Funcionalidades

  • 🚀 Alto Desempenho: Varredura multi-thread com concorrência configurável
  • 🔍 Múltiplos Modos: Modos para diretório, DNS, host virtual, S3, GCS, TFTP e fuzzing
  • 🛡️ Foco em Segurança: Construído para testes de penetração e avaliações de segurança
  • 🐳 Suporte a Docker: Disponível como contêiner Docker
  • 🔧 Extensível: Varredura baseada em padrões e wordlists personalizadas

🎯 O que o Gobuster Pode Fazer?

  • Enumeração de Diretórios/Arquivos Web: Descubra diretórios e arquivos ocultos em servidores web
  • Descoberta de Subdomínios DNS: Encontre subdomínios com suporte a curingas (wildcard)
  • Detecção de Hosts Virtuais: Identifique hosts virtuais em servidores web alvo
  • Enumeração de Armazenamento em Nuvem: Descubra buckets públicos do Amazon S3 e Google Cloud Storage
  • Descoberta de Arquivos TFTP: Encontre arquivos em servidores TFTP
  • Fuzzing Personalizado: Fuzzing flexível com parâmetros customizáveis

🚀 Início Rápido

root@kitploit:~
# Install gobuster
go install github.com/OJ/gobuster/v3@latest

# Basic directory enumeration
gobuster dir -u https://example.com -w /path/to/wordlist.txt

# DNS subdomain enumeration
gobuster dns -do example.com -w /path/to/wordlist.txt

# Virtual host discovery
gobuster vhost -u https://example.com -w /path/to/wordlist.txt

# S3 bucket enumeration
gobuster s3 -w /path/to/bucket-names.txt

📦 Instalação

Instalação Rápida (Recomendada)

root@kitploit:~
go install github.com/OJ/gobuster/v3@latest

Requisitos: Go 1.24 ou superior

Métodos de Instalação Alternativos

Usando Lançamentos Binários

Baixe os binários pré-compilados da página de lançamentos.

Usando Docker

root@kitploit:~
# Pull the latest image
docker pull ghcr.io/oj/gobuster:latest

# Run gobuster in Docker
docker run --rm -it ghcr.io/oj/gobuster:latest dir -u https://example.com -w /usr/share/wordlists/dirb/common.txt

Compilando a Partir do Código Fonte

root@kitploit:~
git clone https://github.com/OJ/gobuster.git
cd gobuster
go mod tidy
go build

Solução de Problemas na Instalação

Se você encontrar problemas:

  • Verifique se a versão do Go é 1.24+ instalada: go version
  • Confira suas variáveis de ambiente $GOPATH e $GOBIN
  • Verifique se $GOPATH/bin está no seu $PATH

🎯 Uso

O Gobuster usa uma abordagem baseada em modos. Cada modo é projetado para tarefas específicas de enumeração:

root@kitploit:~
gobuster [mode] [options]

Obtendo Ajuda

root@kitploit:~
gobuster help                   # Show general help
gobuster help [mode]            # Show help for specific mode
gobuster [mode] --help          # Alternative help syntax

📊 Modos Disponíveis

🌐 Modo Diretório (dir)

Enumera diretórios e arquivos em servidores web.

Uso Básico:

root@kitploit:~
gobuster dir -u https://example.com -w wordlist.txt

Opções Avançadas:

root@kitploit:~
# With file extensions
gobuster dir -u https://example.com -w wordlist.txt -x php,html,js,txt

# With custom headers and cookies
gobuster dir -u https://example.com -w wordlist.txt -H "Authorization: Bearer token" -c "session=value"

# Show response length
gobuster dir -u https://example.com -w wordlist.txt -l

# Filter by status codes
gobuster dir -u https://example.com -w wordlist.txt -s 200,301,302

🔍 Modo DNS (dns)

Descobre subdomínios por meio de resolução DNS.

Uso Básico:

root@kitploit:~
gobuster dns -do example.com -w wordlist.txt

Opções Avançadas:

root@kitploit:~
# Use custom DNS server
gobuster dns -do example.com -w wordlist.txt -r 8.8.8.8:53

# Increase threads for faster scanning
gobuster dns -do example.com -w wordlist.txt -t 50

🏠 Modo Host Virtual (vhost)

Descobre hosts virtuais em servidores web.

Uso Básico:

root@kitploit:~
gobuster vhost -u https://example.com --append-domain -w wordlist.txt

☁️ Modo S3 (s3)

Enumera buckets do Amazon S3.

Uso Básico:

root@kitploit:~
gobuster s3 -w bucket-names.txt

Com Saída de Depuração:

root@kitploit:~
gobuster s3 -w bucket-names.txt --debug

🖥️ Modo TFTP (tftp)

Enumera arquivos em servidores tftp.

Uso Básico:

root@kitploit:~
gobuster tftp -s 10.0.0.1 -w wordlist.txt

☁️ Modo GCS (gcs)

Enumera buckets do Google Cloud Storage.

Uso Básico:

root@kitploit:~
gobuster gcs -w bucket-names.txt

Com Saída de Depuração:

root@kitploit:~
gobuster gcs -w bucket-names.txt --debug

🔧 Modo Fuzz (fuzz)

Fuzzing personalizado com a palavra-chave FUZZ.

Uso Básico:

root@kitploit:~
gobuster fuzz -u https://example.com?FUZZ=test -w wordlist.txt

Exemplos Avançados:

root@kitploit:~
# Fuzz URL parameters
gobuster fuzz -u https://example.com?param=FUZZ -w wordlist.txt

# Fuzz headers
gobuster fuzz -u https://example.com -H "X-Custom-Header: FUZZ" -w wordlist.txt

# Fuzz POST data
gobuster fuzz -u https://example.com -d "username=admin&password=FUZZ" -w passwords.txt

💰 Suporte

Backers on Open Collective Sponsors on Open Collective

Ama esta ferramenta? Apoie-a!

Se você já nos apoia, você é demais. Se não, tudo bem também! Quer nos apoiar? Torne-se um apoiador!

Backers

Todos os fundos doados a este projeto serão doados para caridade. Um registro completo das doações de caridade estará disponível neste repositório à medida que forem processadas.

💡 Casos de Uso Comuns

Teste de Segurança em Aplicações Web

root@kitploit:~
# Comprehensive directory enumeration
gobuster dir -u https://target.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,js,txt,asp,aspx,jsp

# API endpoint discovery
gobuster dir -u https://api.target.com -w /usr/share/wordlists/dirb/common.txt -x json

# Admin panel discovery
gobuster dir -u https://target.com -w admin-panels.txt -s 200,301,302,403

Reconhecimento DNS

root@kitploit:~
# Comprehensive subdomain enumeration
gobuster dns -do target.com -w /usr/share/wordlists/dnsrecon/subdomains-top1mil-5000.txt -t 50

Avaliação de Armazenamento em Nuvem

root@kitploit:~
# S3 bucket enumeration with patterns
gobuster s3 -w company-names.txt -v

# GCS bucket enumeration
gobuster gcs -w company-names.txt -v

🔧 Solução de Problemas

Problemas Comuns

"Permissão Negada" ou "Acesso Negado"

  • Tente reduzir a contagem de threads com a flag -t
  • Adicione atrasos entre as requisições com --delay
  • Use um user-agent diferente com a flag -a

"Tempo Limite de Conexão"

  • Aumente o tempo limite com a flag --timeout
  • Reduza a contagem de threads para alvos mais lentos
  • Verifique sua conexão com a internet

"Nenhum Resultado Encontrado"

  • Verifique se a URL alvo está acessível
  • Tente wordlists diferentes
  • Verifique a filtragem de códigos de status com a flag -s

Problemas de Desempenho

Varredura Lenta

  • Aumente a contagem de threads com a flag -t (mas cuidado para não sobrecarregar o alvo)
  • Use wordlists menores e mais direcionadas

🎯 Melhores Práticas

Diretrizes para Testes de Segurança

  1. Sempre obtenha a devida autorização antes de testar qualquer alvo
  2. Comece com contagens baixas de threads para evitar sobrecarregar servidores
  3. Use wordlists apropriadas para a tecnologia alvo
  4. Respeite os limites de taxa e implemente atrasos se necessário
  5. Monitore seu tráfego de rede para evitar detecção

Seleção de Wordlists

  • Para aplicações web: Use wordlists específicas da tecnologia (PHP, ASP.NET, etc.)
  • Para APIs: Foco em endpoints comuns e padrões de versionamento
  • Para DNS: Use wordlists de subdomínio com padrões comuns
  • Para armazenamento em nuvem: Use padrões específicos da empresa/marca

Gerenciamento de Saída

root@kitploit:~
# Save results to file
gobuster dir -u https://example.com -w wordlist.txt -o results.txt

# Use quiet mode for clean output
gobuster dir -u https://example.com -w wordlist.txt -q

📚 Recursos Adicionais

Wordlists Recomendadas

  • SecLists: https://github.com/danielmiessler/SecLists
  • FuzzDB: https://github.com/fuzzdb-project/fuzzdb
  • Seclists DNS: https://github.com/danielmiessler/SecLists/tree/master/Discovery/DNS

Feliz hacking! 🚀

Lembre-se: Sempre teste com responsabilidade e com a devida autorização.

Alterações

3.8.2

3.8.2

  • Corrigido o modo expandido para mostrar a URL completa novamente
3.8.1

3.8.1

  • Corrigido o modo expandido que estava mostrando as entradas duas vezes
3.8

3.8

  • Adicionada flag exclude-hostname-length para ajustar dinamicamente o comprimento de exclusão por @0xyy66
  • Corrigido o fuzzing de parâmetros de consulta
  • Adicionada flag --force no modo dir para continuar a execução se ocorrerem erros de pré-verificação
3.7

3.7

  • Usa nova biblioteca cli
  • Muitas mais opções curtas devido à nova biblioteca cli
  • Mensagens de erro mais amigáveis
  • Limpeza do modo DNS
  • Renomeado show-cname para check-cname no modo dns
  • Eliminada a flag verbose e introduzido debug
  • O comando version agora também mostra algumas variáveis de build para mais informações
  • Mudado para outra biblioteca pkcs12 para suportar p12s geradas com openssl3 que usam HMAC SHA256
  • Comentários em wordlists (strings começando com #) não são mais ignorados
  • Aviso no modo vhost se a opção --append-domain pode ter sido esquecida
  • Permite excluir código de status e comprimento no modo vhost
  • Adicionado automaxprocs para uso em docker com limites de CPU
  • Log de requisições http com debug ativado
  • Permite fuzzing do cabeçalho Host no modo fuzz
  • Desativa automaticamente a saída de progresso quando a saída é redirecionada
  • Corrigidos caracteres especiais extras quando executado com --no-progress
  • Aviso ao usar o modo vhost com um proxy e URLs baseadas em http, pois isso pode não funcionar como esperado
  • Adicionados parâmetros interface e local-ip para especificar a interface de saída para requisições http
  • Adicionado suporte para renegociação TLS
3.6

3.6

  • Parâmetro de deslocamento de wordlist para pular x linhas da wordlist
  • Impedir barras duplas ao construir uma URL no modo dir
  • Permitir múltiplos valores e intervalos em --exclude-length
  • Parâmetro no-fqdn no dns bruteforce para desabilitar o uso dos domínios de busca do sistema. Isso deve acelerar a execução se você tiver configurado alguns domínios de busca. https://github.com/OJ/gobuster/pull/418
3.5

3.5

  • Permitir Intervalos no código de status e na lista negra de código de status. Exemplo: 200,300-305,404
3.4

3.4

  • Habilitado suporte a TLS1.0 e TLS1.1
  • Adicionado modo TFTP para buscar arquivos em servidores tftp
3.3

3.3

  • Suporte a certificados de cliente TLS / mtls
  • Suporte para carregar extensões de arquivo
  • Suporte para fuzzing de corpo POST, cabeçalhos HTTP e autenticação básica
  • Nova opção para não canonizar nomes de cabeçalho
3.2

3.2

  • Usar go 1.19
  • Usar contextos da maneira correta
  • Eliminar a flag wildcard (exceto no modo DNS)
  • Saída colorida
  • Tentar novamente em timeout
  • Enumeração de buckets do Google Cloud
  • Corrigir erros de referência nula
3.1

3.1

  • Enumerar buckets AWS S3 públicos
  • Modo de fuzzing
  • Especificar método HTTP
  • Adicionado suporte para padrões. Agora você pode especificar um arquivo contendo padrões que são aplicados a cada palavra, um por linha. Cada ocorrência do termo {GOBUSTER} nele será substituída pelo item atual da wordlist. Use com cuidado, pois isso pode aumentar muito o número de requisições emitidas.
  • A abreviação p que era atribuída a proxy agora é usada pela flag de padrão
3.0

3.0

  • Novas opções de CLI para que os modos sejam estritamente separados (-m agora se foi!)
  • Otimizações de desempenho e melhor gerenciamento de conexão
  • Capacidade de enumerar nomes de vhost
  • Opção para fornecer cabeçalhos HTTP personalizados
Baixar ferramenta
  • Corrigido progresso com padrões por @acammack
  • Corrigida descoberta de backup por @acammack
  • Suporte para protocolo tcp em servidores DNS
  • Adicionado suporte para parâmetros de consulta de URL