Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
firefly — Высокопроизводительный фаззер (fuzzer) для веб-приложений с черным ящиком, со встроенным механизмом полезной нагрузки (payload engine), проверкой запросов, модификацией, кодированием и продвинутой фильтрацией для обнаружения скрытых поведений и уязвимостей. | Kitploit
Инструменты/GitHubGitHub/brum3ns/firefly
Сканеры уязвимостейВеб-безопасностьФаззингТестирование на Проникновение
GitHubbrum3ns/firefly

firefly

Высокопроизводительный фаззер (fuzzer) для веб-приложений с черным ящиком, со встроенным механизмом полезной нагрузки (payload engine), проверкой запросов, модификацией, кодированием и продвинутой фильтрацией для обнаружения скрытых поведений и уязвимостей.

Репозиторий
4414182 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

firefly

</ Преимущества | Возможности | Установка | Использование | Сообщество >

Firefly — это продвинутый фаззер методом черного ящика, а не просто стандартный инструмент для обнаружения активов. Firefly предоставляет преимущество тестирования цели с большим количеством встроенных проверок для выявления поведения целевой системы.

Преимущества

  • Интенсивное использование горутин и внутреннего оборудования для высокой производительности
  • Встроенный механизм, индуктивно обрабатывающий каждую задачу для получения "x" результатов ответа
  • Высокая настраиваемость для более сложного фаззинга
  • Опции фильтрации и проверки запросов для избежания мусорных результатов
  • Понятный вывод ошибок и отладочной информации
  • Встроенные полезные нагрузки (список по умолчанию смешан с wordlist из seclists)
  • Функциональность модификации и кодирования полезных нагрузок
  • Возможности

    fireflyOptions

    Установка

    root@kitploit:~
    go install -v github.com/Brum3ns/firefly/cmd/firefly@latest
    

    или

    root@kitploit:~
    go get -v github.com/Brum3ns/firefly/cmd/firefly
    

    Использование

    Простое

    root@kitploit:~
    firefly -h
    
    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ'
    

    Продвинутое использование

    Запрос

    Различные типы ввода запросов, которые можно использовать

    Базовый

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' --timeout 7000
    

    Запрос с разными методами и протоколами

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -m GET,POST,PUT -p https,http,ws
    

    Конвейер

    root@kitploit:~
    echo 'http://example.com/?query=FUZZ' | firefly 
    

    Сырой HTTP

    root@kitploit:~
    firefly -r '
    GET /?query=FUZZ HTTP/1.1
    Host: example.com
    User-Agent: FireFly'
    

    Это отправит сырой HTTP запрос и автоматически обнаружит все параметры GET и/или POST для фаззинга.

    root@kitploit:~
    firefly -r '
    POST /?A=1 HTTP/1.1
    Host: example.com
    User-Agent: Firefly
    X-Host: FUZZ
    
    B=2&C=3' -au replace
    

    Проверка запросов

    Проверка запросов — самая важная часть. Эта функция позволяет Firefly понять основное поведение цели при фаззинге. Важно придерживаться качества, а не количества. Больше проверочных запросов приведет к лучшему качеству за счет производительности внутреннего оборудования (в зависимости от вашего оборудования).

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -e 
    

    Полезные нагрузки

    Полезные нагрузки могут быть сильно настроены, и с хорошим базовым wordlist можно полностью адаптировать wordlist полезных нагрузок внутри самого Firefly.

    Отладка полезных нагрузок

    Отобразить формат всех полезных нагрузок и выйти

    root@kitploit:~
    firefly -show-payload
    

    Модификаторы

    Список всех доступных модификаторов

    root@kitploit:~
    firefly -list-tamper
    

    Применить модификатор ко всем полезным нагрузкам с указанным типом (можно использовать несколько, разделяя запятыми)

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -e s2c
    

    Кодирование

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -e hex
    

    Сначала шестнадцатеричное, затем URL-кодирование всех полезных нагрузок

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -e hex,url
    

    Замена полезных нагрузок по регулярному выражению

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -pr '\([0-9]+=[0-9]+\) => (13=(37-24))'
    

    Полезные нагрузки: ' or (1=1)-- - и " or(20=20)or " Приведут к: ' or (13=(37-24))-- - и " or(13=(37-24))or " Где => (с пробелами) обозначает "заменить на".

    Фильтры

    Опции фильтрации для отбора/сопоставления запросов, содержащих заданное правило.

    Фильтровать ответы, игнорируя (отфильтровывая) код состояния 302 и количество строк 0

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -fc 302 -fl 0
    

    Фильтровать ответы, включая (сопоставляя) регулярное выражение и код состояния 200

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -mr '[Ee]rror (at|on) line \d' -mc 200
    
    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -mr 'MySQL' -mc 200
    

    Производительность

    Производительность и временные задержки для использования в процессе запроса

    Потоки / Конкурентность

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -t 35
    

    Задержка времени в миллисекундах (мс) для каждого конкурентного запроса

    root@kitploit:~
    FireFly -u 'http://example.com/?query=FUZZ' -t 35 -dl 2000
    

    Списки слов

    Wordlist, содержащий полезные нагрузки, может быть добавлен отдельно или извлечен из указанной папки

    Один wordlist с типом атаки

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -w wordlist.txt:fuzz
    

    Извлечь все wordlist'ы из папки. Тип атаки зависит от суффикса <type>_wordlist.txt

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -w wl/
    

    Пример

    Имена wordlist'ов в папке wl:

    1. fuzz_wordlist.txt
    2. time_wordlist.txt

    Вывод

    Настоятельно рекомендуется использовать вывод в формате JSON. Это связано с тем, что можно воспользоваться инструментом jq для навигации по результатам и их сравнения.

    (Если Firefly используется в конвейере с другими инструментами, стандартный обычный текст может быть лучшим выбором.)

    Простой формат вывода в виде обычного текста

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -o file.txt
    

    Формат вывода JSON (рекомендуется)

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -oJ file.json
    

    Сообщество

    Все участники сообщества могут предлагать новые функции, улучшения и/или добавлять новые полезные нагрузки в Firefly, просто создав pull request или оставив комментарий со своими предложениями!

    Скачать инструмент