
Многопоточный веб-фаззер для перебора путей URL, HTTP-заголовков и данных POST с поддержкой прокси, фильтрацией кодов состояния и рефлексивным обнаружением содержимого.
vaf — это кроссплатформенный веб-фаззер с множеством функций. Некоторые из его возможностей:
Вы можете установить vaf с помощью одной команды:
curl https://raw.githubusercontent.com/d4rckh/vaf/main/install.sh | sudo bash
Опции:
-h, --help
-u, --url=URL Целевой URL. Замените область для фаззинга на FUZZ
-w, --wordlist=WORDLIST Путь к словарю.
-m, --method=METHOD Метод запроса. Поддерживаемые: POST, GET (по умолчанию: GET)
-H, --header=HEADER Укажите HTTP-заголовки; можно использовать несколько раз. Пример: -H 'заголовок1: значение1' -H 'заголовок2: значение2'
-pf, --prefix=PREFIX Префиксы, добавляемые к слову (по умолчанию: )
-sf, --suffix=SUFFIX Суффиксы, добавляемые к слову (по умолчанию: )
-t, --threads=THREADS Количество потоков (по умолчанию: 5)
-sc, --status=STATUS Статус для фильтрации; укажите 'any', чтобы выводить при любом статусе (по умолчанию: 200)
-g, --grep=GREP Логировать только если тело ответа содержит строку (по умолчанию: )
-ng, --notgrep=NOTGREP Логировать только если тело ответа не содержит строку (по умолчанию: )
-pd, --postdata=POSTDATA Укажите POST-данные; используется только при '-m post' (по умолчанию: {})
-x, --proxy=PROXY Укажите прокси (по умолчанию: )
-ca, --cafile=CAFILE Укажите корневой сертификат CA; полезно при использовании прокси Burp/ZAP (по умолчанию: )
-o, --output=OUTPUT Вывод результатов в файл (по умолчанию: )
-mr, --maxredirects=MAXREDIRECTS
Сколько перенаправлений должен обрабатывать vaf; 0 — нет (по умолчанию: 0)
-v, --version Вывести информацию о версии
-pif, --printifreflexive Выводить только если фаззируемое слово отражается на странице
-i, --ignoressl Не проверять SSL-сертификаты; полезно при использовании прокси Burp/ZAP
-ue, --urlencode URL-кодировать фаззируемые слова
-pu, --printurl Выводить запрашиваемый URL
-ph, --printheaders Выводить заголовки ответа
-dbg, --debug Выводить отладочную информацию
vaf -u https://example.org/FUZZ -w path/to/wordlist.txt -sc OK
vaf -u https://example.org/ -w path/to/wordlist.txt -sc OK -H "User-Agent: FUZZ"
vaf -u https://example.org/ -w path/to/wordlist.txt -sc OK -m POST -H "Content-Type: application/json" -pd '{"username": "FUZZ"}'
Спасибо всем, кто внёс вклад в этот проект!