Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
firefly — Высокопроизводительный фаззер (fuzzer) для веб-приложений с черным ящиком, со встроенным механизмом полезной нагрузки (payload engine), проверкой запросов, модификацией, кодированием и продвинутой фильтрацией для обнаружения скрытых поведений и уязвимостей. | Kitploit
Инструменты/GitHubGitHub/brum3ns/firefly
Сканеры уязвимостейВеб-безопасностьФаззингТестирование на Проникновение
GitHubbrum3ns/firefly

firefly

Высокопроизводительный фаззер (fuzzer) для веб-приложений с черным ящиком, со встроенным механизмом полезной нагрузки (payload engine), проверкой запросов, модификацией, кодированием и продвинутой фильтрацией для обнаружения скрытых поведений и уязвимостей.

Репозиторий
441412 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

firefly

</ Преимущества | Возможности | Установка | Использование | Сообщество >

Firefly — это продвинутый фаззер методом черного ящика, а не просто стандартный инструмент для обнаружения активов. Firefly предоставляет преимущество тестирования цели с большим количеством встроенных проверок для выявления поведения целевой системы.

Преимущества

  • Интенсивное использование горутин и внутреннего оборудования для высокой производительности
  • Встроенный механизм, индуктивно обрабатывающий каждую задачу для получения "x" результатов ответа
  • Высокая настраиваемость для более сложного фаззинга
  • Опции фильтрации и проверки запросов для избежания мусорных результатов
  • Понятный вывод ошибок и отладочной информации
  • Встроенные полезные нагрузки (список по умолчанию смешан с wordlist из seclists)
  • Функциональность модификации и кодирования полезных нагрузок

Возможности

fireflyOptions

Установка

root@kitploit:~
go install -v github.com/Brum3ns/firefly/cmd/firefly@latest

или

root@kitploit:~
go get -v github.com/Brum3ns/firefly/cmd/firefly

Использование

Простое

root@kitploit:~
firefly -h
root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ'

Продвинутое использование

Запрос

Различные типы ввода запросов, которые можно использовать

Базовый

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' --timeout 7000

Запрос с разными методами и протоколами

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -m GET,POST,PUT -p https,http,ws

Конвейер

root@kitploit:~
echo 'http://example.com/?query=FUZZ' | firefly 

Сырой HTTP

root@kitploit:~
firefly -r '
GET /?query=FUZZ HTTP/1.1
Host: example.com
User-Agent: FireFly'

Это отправит сырой HTTP запрос и автоматически обнаружит все параметры GET и/или POST для фаззинга.

root@kitploit:~
firefly -r '
POST /?A=1 HTTP/1.1
Host: example.com
User-Agent: Firefly
X-Host: FUZZ

B=2&C=3' -au replace

Проверка запросов

Проверка запросов — самая важная часть. Эта функция позволяет Firefly понять основное поведение цели при фаззинге. Важно придерживаться качества, а не количества. Больше проверочных запросов приведет к лучшему качеству за счет производительности внутреннего оборудования (в зависимости от вашего оборудования).

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e 

Полезные нагрузки

Полезные нагрузки могут быть сильно настроены, и с хорошим базовым wordlist можно полностью адаптировать wordlist полезных нагрузок внутри самого Firefly.

Отладка полезных нагрузок

Отобразить формат всех полезных нагрузок и выйти

root@kitploit:~
firefly -show-payload

Модификаторы

Список всех доступных модификаторов

root@kitploit:~
firefly -list-tamper

Применить модификатор ко всем полезным нагрузкам с указанным типом (можно использовать несколько, разделяя запятыми)

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e s2c

Кодирование

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e hex

Сначала шестнадцатеричное, затем URL-кодирование всех полезных нагрузок

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -e hex,url

Замена полезных нагрузок по регулярному выражению

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -pr '\([0-9]+=[0-9]+\) => (13=(37-24))'

Полезные нагрузки: ' or (1=1)-- - и " or(20=20)or " Приведут к: ' or (13=(37-24))-- - и " or(13=(37-24))or " Где => (с пробелами) обозначает "заменить на".

Фильтры

Опции фильтрации для отбора/сопоставления запросов, содержащих заданное правило.

Фильтровать ответы, игнорируя (отфильтровывая) код состояния 302 и количество строк 0

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -fc 302 -fl 0

Фильтровать ответы, включая (сопоставляя) регулярное выражение и код состояния 200

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -mr '[Ee]rror (at|on) line \d' -mc 200
root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -mr 'MySQL' -mc 200

Производительность

Производительность и временные задержки для использования в процессе запроса

Потоки / Конкурентность

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -t 35

Задержка времени в миллисекундах (мс) для каждого конкурентного запроса

root@kitploit:~
FireFly -u 'http://example.com/?query=FUZZ' -t 35 -dl 2000

Списки слов

Wordlist, содержащий полезные нагрузки, может быть добавлен отдельно или извлечен из указанной папки

Один wordlist с типом атаки

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -w wordlist.txt:fuzz

Извлечь все wordlist'ы из папки. Тип атаки зависит от суффикса <type>_wordlist.txt

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -w wl/

Пример

Имена wordlist'ов в папке wl:

  1. fuzz_wordlist.txt
  2. time_wordlist.txt

Вывод

Настоятельно рекомендуется использовать вывод в формате JSON. Это связано с тем, что можно воспользоваться инструментом jq для навигации по результатам и их сравнения.

(Если Firefly используется в конвейере с другими инструментами, стандартный обычный текст может быть лучшим выбором.)

Простой формат вывода в виде обычного текста

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -o file.txt

Формат вывода JSON (рекомендуется)

root@kitploit:~
firefly -u 'http://example.com/?query=FUZZ' -oJ file.json

Сообщество

Все участники сообщества могут предлагать новые функции, улучшения и/или добавлять новые полезные нагрузки в Firefly, просто создав pull request или оставив комментарий со своими предложениями!

Скачать инструмент