Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ajpfuzzer — Фаззер командной строки для протокола Apache JServ (ajp13) | Kitploit
Инструменты/GitHubGitHub/doyensec/ajpfuzzer
Анализ уязвимостейВеб-безопасностьФаззингТестирование на Проникновение
GitHubdoyensec/ajpfuzzer

ajpfuzzer

Фаззер командной строки для протокола Apache JServ (ajp13)

Репозиторий
981823 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AJPFuzzer - фаззер командной строки для AJPv1.3

AJPFuzzer — это примитивный фаззер для протокола Apache JServ (ajp13).

Созданный на основе libajp13, инструмент позволяет создавать и отправлять AJP-сообщения с помощью удобного интерфейса командной строки. AJPFuzzer может создавать как правильно отформатированные сообщения AJP13 (все типы сообщений), так и мутации (например, переворот битов, сообщения с несоответствием типов и т.д.), что упрощает задачи тестирования безопасности, нацеленные на службы на основе AJP, такие как AJP-модули веб-серверов, контейнеры J2EE и многие другие.

Как использовать

  1. Загрузите последний AJPFuzzer jar со страницы релизов

  2. Запустите загруженный jar с помощью:

    root@kitploit:~
     $ java -jar ajpfuzzer_v0.7.jar
    
  3. Инструмент запустит оболочку. Введя ?list, можно вывести список всех доступных команд. Теперь вы можете подключиться к цели, используя:

    root@kitploit:~
     AJPFuzzer> connect 127.0.0.1 8009
    
  4. Затем вы можете отправить сообщение CPing (тип 10), просто введя '10' (для этого сообщения аргументы не требуются)

    root@kitploit:~
     AJPFuzzer/127.0.0.1:8009> 10
    

На следующем скриншоте показан весь процесс выполнения:

CPing message using AJPFuzzer

Очевидно, что можно отправлять и более сложные сообщения, указав соответствующий тестовый пример и аргументы. Обратитесь к ?list , чтобы узнать все подробности о конкретной команде.

Например, мы можем отправить полностью настраиваемое сообщение типа ForwardRequest с помощью:

root@kitploit:~
> forwardrequest 2 "HTTP/1.1" "/api/" 127.0.0.1 localhost porto 8009 false "Cookie:AAAA=BBBB" ""

Также можно отправить сообщение ForwardRequest с фаззингом произвольных элементов:

root@kitploit:~
> genericfuzz 2 "HTTP/1.1" "/test.html" "127.0.0.1" "127.0.0.1" "server.name.test" 8009 false "Cookie:AAAA=BBBB" "secret:FUZZ" /tmp/list.txt

ForwardRequest message using AJPFuzzer

Доступные тестовые примеры и дальнейшая настройка.

На сегодняшний день AJPFuzzer предоставляет следующие тестовые примеры:

IdNameDescription
1bodyОтправить сообщение тела от веб-сервера к контейнеру J2EE
2forwardrequestНачать цикл обработки запроса от веб-сервера к контейнеру J2EE
3sendbodychunkОтправить часть тела от контейнера J2EE к веб-серверу
4sendheadersОтправить заголовки ответа от контейнера J2EE к веб-серверу
5endresponseОтметить конец ответа, от контейнера J2EE к веб-серверу
6getbodychunkПолучить дополнительные данные от запрашивающей стороны. Сообщение от контейнера J2EE к веб-серверу
7shutdownОтправить стандартный пакет завершения AJP13
8pingОтправить пакет AJP13 ping (ping != CPing)
9cpongОтправить пакет AJP13 CPong
10cpingОтправить пакет AJP13 CPing
11forwardreqalltypesОтправить пакет AJP13 ForwardRequest со всеми возможными типами пакетов
12verbtamperingОтправить несколько запросов через AJP13 и выполнить HTTP Verb Tampering для обнаружения потенциальных уязвимостей обхода аутентификации
13jettyleakОтправить пакет AJP13 в стиле JettyLeak
14hugelengthsmallbodyОтправить сообщения ForwardRequest+Body с большим Content-Length и маленьким Body
15hugeheaderОтправить два пакета AJP13 ForwardRequest с длиной заголовка больше 0x9999 (например, A010)
16fuzzbitСоздать сложный AJP13 ForwardRequest и начать переворот битов
17fuzzsliceСоздать AJP13 ForwardRequest, SendHeaders, ShutDown, 0xFF, 0x00. Разделить и отправить.
18servletpathСоздать AJP13 ForwardRequest с произвольным атрибутом 'servlet_path'
19bypassauthnullСоздать два AJP13 ForwardRequest с auth_type, установленным в 'null'
20envarsСоздать AJP13 ForwardRequest с req_attribute_code (10) для установки произвольных переменных окружения
21hugepacketsize

Новые тестовые примеры можно добавить, расширив класс AJPTestCases.java. Используя аннотацию @Command, инструмент распознает дополнительную команду и сделает ее доступной из CLI.

Скачать инструмент
Создать два AJP13 запроса с размером > 8192 байт
22genericfuzzСоздать AJP13 ForwardRequest (GET), позволяющий фаззить произвольные элементы сообщения с помощью ключевого слова FUZZ