Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
fuzzdb — Словарь шаблонов атак и примитивов для black-box внедрения неисправностей и обнаружения ресурсов в приложениях. | Kitploit
Инструменты/GitHubGitHub/fuzzdb-project/fuzzdb
Анализ уязвимостейЭксплуатация веб-приложенийСбор информацииФаззингТестирование на ПроникновениеПодобранные Ресурсы
GitHubfuzzdb-project/fuzzdb

fuzzdb

Словарь шаблонов атак и примитивов для black-box внедрения неисправностей и обнаружения ресурсов в приложениях.

Репозиторий
9.0k2.1k6 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FuzzDB был создан для повышения вероятности обнаружения уязвимостей безопасности приложений с помощью динамического тестирования безопасности приложений. Это первый и наиболее полный открытый словарь шаблонов внедрения ошибок, предсказуемых расположений ресурсов и регулярных выражений для сопоставления ответов сервера.

Атакующие шаблоны -
FuzzDB содержит исчерпывающие списки примитивов атакующих полезных нагрузок для тестирования внедрения ошибок. Эти шаблоны, сгруппированные по типу атаки и, где уместно, по типу платформы, известны тем, что вызывают такие проблемы, как внедрение команд ОС, листинг каталогов, обход каталогов, раскрытие исходного кода, обход загрузки файлов, обход аутентификации, XSS, внедрение CRLF в заголовки HTTP, SQL-инъекции, NoSQL-инъекции и другие. Например, FuzzDB содержит 56 шаблонов, которые могут быть интерпретированы как нулевой байт, а также списки часто используемых методов, таких как "get, put, test", и пары имя-значение, вызывающие режимы отладки.

Обнаружение -
Популярность стандартных форматов распространения программного обеспечения и установщиков привела к тому, что такие ресурсы, как файлы журналов и административные каталоги, часто находятся в небольшом количестве предсказуемых мест. FuzzDB содержит исчерпывающий словарь, отсортированный по типу платформы, языку и приложению, что делает тестирование методом перебора менее грубым.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery

Анализ ответов -
Многие интересные ответы сервера являются предсказуемыми строками. FuzzDB содержит набор словарей шаблонов регулярных выражений для сопоставления с ответами сервера. В дополнение к распространенным сообщениям об ошибках сервера, FuzzDB содержит регулярные выражения для кредитных карт, номеров социального страхования и многого другого.

Другие полезные вещи -
Веб-шеллы на разных языках, списки распространенных паролей и имен пользователей, а также несколько удобных словарей.

Документация -
Многие каталоги содержат файл README.md с примечаниями по использованию. Также включена подборка документации из сети, полезная для использования FuzzDB при создании тестовых примеров.

Советы по использованию для пентеста с FuzzDB

https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints

Как люди используют FuzzDB

FuzzDB похож на сканер безопасности приложений, но без самого сканера. Некоторые способы использования FuzzDB:

  • Тестирование на проникновение методом черного ящика веб-сайтов и служб приложений с помощью
  • расширения FuzzDB Zap для прокси-сервера OWASP Zap
  • инструмента intruder и сканера Burp Proxy
  • PappyProxy, консольного перехватывающего прокси-сервера
  • Для выявления интересных ответов служб с использованием шаблонов grep для PII, номеров кредитных карт, сообщений об ошибках и многого другого
  • В пользовательских инструментах для тестирования программного обеспечения и протоколов приложений
  • Создание тестовых примеров безопасности для программного обеспечения с графическим или командным интерфейсом с помощью стандартных средств автоматизации тестирования
  • Включение в другое программное обеспечение с открытым исходным кодом или коммерческие продукты
  • В учебных материалах и документации
  • Для изучения методов эксплуатации программного обеспечения
  • Для улучшения вашего продукта или услуги по тестированию безопасности

Как были собраны шаблоны?

Многие, многие часы исследований и пентеста. И

  • анализ установок приложений по умолчанию
  • анализ системной и прикладной документации
  • анализ сообщений об ошибках
  • исследование старых веб-эксплойтов на предмет повторяемых атакующих строк
  • сбор полезных нагрузок сканеров из HTTP-журналов
  • различные книги, статьи, сообщения в блогах, темы списков рассылки
  • другие фаззеры и инструменты для пентеста с открытым исходным кодом и вклад участников: https://github.com/fuzzdb-project/fuzzdb/graphs/contributors

Где можно найти FuzzDB

Другие инструменты и проекты безопасности, которые включают FuzzDB полностью или частично

  • Плагин FuzzDB для OWASP Zap Proxy https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
  • SecLists https://github.com/danielmiessler/SecLists
  • TrustedSec Pentesters Framework https://github.com/trustedsec/ptf
  • Rapid7 Metasploit https://github.com/rapid7/metasploit-framework
  • Portswigger Burp Suite http://portswigger.net
  • Protofuzz https://github.com/trailofbits/protofuzz
  • BlackArch Linux https://www.blackarch.org/
  • ArchStrike Linux https://archstrike.org/

Загрузка

Предпочтительный метод - получить исходники через git, новые полезные нагрузки добавляются часто

root@kitploit:~
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1

Находясь в каталоге FuzzDB, вы можете обновить свой локальный репозиторий командой

root@kitploit:~
git pull

На Stackoverflow есть идеи о том, как поддерживать локальный репозиторий в порядке: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595

Вы также можете просмотреть исходные коды FuzzDB на GitHub и скачать свежий zip-архив

Примечание: Некоторые антивирусные/антишпионские программы могут сработать на FuzzDB. Чтобы решить эту проблему, путь к файлу следует добавить в белый список. В FuzzDB нет ничего, что могло бы навредить вашему компьютеру в текущем виде, однако из-за риска атак с включением локальных файлов не рекомендуется хранить этот репозиторий на сервере или другой важной системе. Используйте на свой страх и риск.

Кто

FuzzDB был создан Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Части защищены авторским правом других лиц, как указано в комментариях к коммитам и файлах README.md.

Лицензия FuzzDB - New BSD и Creative Commons с указанием авторства. Конечная цель этого проекта - сделать содержащиеся в нем шаблоны устаревшими. Если вы используете этот проект в своей работе, исследованиях или коммерческом продукте, вы обязаны ссылаться на него. Вот и все. Мне всегда интересно узнавать, как люди используют его для поиска интересной ошибки или в инструменте, отправьте мне письмо и дайте знать.

Предложения всегда приветствуются!

Официальная страница проекта FuzzDB: https://github.com/fuzzdb-project/fuzzdb/

Скачать инструмент