Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ffufPostprocessing — Инструмент на Golang, помогающий исключать нерелевантные записи из вашего файла результатов ffuf. | Kitploit
Инструменты/GitHubGitHub/dsecuredcom/ffufpostprocessing
РазведкаСбор информацииВеб-безопасностьФаззингТестирование на ПроникновениеRed Teaming
GitHubdsecuredcom/ffufpostprocessing

ffufPostprocessing

Инструмент на Golang, помогающий исключать нерелевантные записи из вашего файла результатов ffuf.

Репозиторий
1441971 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Ffuf: Постобработка

К сожалению, несмотря на флаг "-ac", ffuf часто выдаёт множество нерелевантных записей. Поэтому я создал инструмент постобработки для фильтрации таких записей. Кроме того, я замечал, что при использовании "-ac" удаляется много релевантных записей — особенно когда ffuf встречает json- или xml-файлы: "-ac" может отбрасывать их полностью. Этот инструмент нужно запускать после завершения работы ffuf. Кроме того, первоначальную команду ffuf следует запускать со следующими флагами:

root@kitploit:~
-o /folder/to/results.json
-od /folder/to/bodies
-of json (default)

Это заставляет ffuf записывать в json-формате файл со сводкой, а также сохранять тела ответов на диск. Указывать "-od" необязательно, но рекомендуется.

Я настоятельно рекомендую НЕ использовать флаг "-ac" — особенно если вы не хотите пропустить что-то интересное и хотите воспользоваться этим инструментом постобработки.

Использование

root@kitploit:~
Usage of ./ffufPostprocessing:
  -result-file string
        Path to the original ffuf result file (in json format)
  -bodies-folder string
        Path to the ffuf bodies folder (optional, if set results will be better)
  -new-result-file string
        Path to the new ffuf result file (optional)
  -delete-bodies
        Delete unnecessary body files after filtering (optional)
  -overwrite-result-file
        Overwrite original result file (optional)
  -verbose
        Verbose mode (Shows currently filtered results) (optional)

Пример

Сначала запустите ffuf как обычно — я использовал очень простую минималистичную команду:

root@kitploit:~
./ffuf -u yourtarget.com/FUZZ -w /path/to/wordlist -o /tmp/ffuf/results.json -od /tmp/ffuf/bodies/ -of json

После выполнения у вас должны появиться файл с результатами и все тела ответов в указанных папках. Теперь пришло время проанализировать данные и отфильтровать нерелевантные записи:

root@kitploit:~
./ffufPostprocessing -result-file /tmp/ffuf/results.json -bodies-folder /tmp/ffuf/bodies/ -delete-bodies -overwrite-result-file 

Детали

Особенно когда задан параметр -od (это означает, что у нас есть все HTTP-заголовки и тела ответов для каждого запрошенного URL), этот инструмент сначала проанализирует все тела ответов и дополнит исходный файл результатов json следующими данными:

  • количество всех заголовков
  • домен редиректа, если применимо
  • количество параметров в редиректе, если применимо
  • длина и количество слов заголовка страницы (если есть)
  • количество обнаруженных css-файлов
  • количество обнаруженных js-файлов
  • количество тегов в html/xml/json (подсчёт приблизительный)

Затем инструмент просканирует весь новый файл результатов и оставит только те записи, которые уникальны по известным типам метаданных. Если окажется, что одно из этих значений всегда различается (например, заголовки страниц могут сильно варьироваться), этот тип метаданных будет пропущен при проверке уникальности.

В целом этот инструмент всегда сохраняет небольшое количество записей, которые не являются уникальными. Например, если в файле результатов json содержится 300 записей с HTTP-статусом 403 (с одинаковыми словами, длиной и т. д.) и 2 уникальных ответа с HTTP-статусом 200, он не удалит все 300 записей со статусом 403. Он сохранит X из них в наборе данных.

Установка

Для ffufPostprocessing требуется golang 1.19

Сборка из исходников

root@kitploit:~
cd ffufPostprocessing
go build -o dist/ffufPostprocessing main.go

Лицензия

Мне всё равно. Делайте с этим инструментом что хотите.

Скачать инструмент