Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
fuzzuli — Фаззер URL-адресов с учётом домена, который динамически генерирует списки слов для обнаружения открытых резервных и конфиденциальных файлов на веб-серверах. | Kitploit
Инструменты/GitHubGitHub/musana/fuzzuli
Сканеры уязвимостейСбор информацииВеб-безопасностьФаззинг
GitHubmusana/fuzzuli

fuzzuli

Фаззер URL-адресов с учётом домена, который динамически генерирует списки слов для обнаружения открытых резервных и конфиденциальных файлов на веб-серверах.

Репозиторий
94295123 лет назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

fuzzuli

Мотивация • Предыстория • Установка • Использование • Запуск fuzzuli • Страница инструмента

fuzzuli — это инструмент для фаззинга URL, который предназначен для поиска критически важных резервных копий путем создания динамического списка слов на основе домена.

Мотивация

В своем многолетнем опыте тестирования безопасности приложений я находил множество критически важных резервных копий, хранящихся во внешне доступных каталогах. При именовании этих файлов обычно использовались распространенные слова (например, backup.zip, db.rar, conf.tar.gz и т.д.). Однако большинство этих файлов были названы с использованием доменного имени приложения. Предположим, у нас есть домен fuzzuli.musana.net. Если разработчик хранит критически важные резервные копии в доступном каталоге, возможные имена файлов будут выглядеть так.```raw fuzzuli.net.rar fuzzuli.net.zip fuzzuli.net.tar.gz ... other file compression extensions ... fuzzulinet.rar fuzzulinet.zip ... fuzzulimusana.rar fuzzulimusana.7z ... musana.fuzzuli.zip musanafuzzuli.rar ... so on ...

Невозможно найти эти файлы с помощью традиционного подхода со списком слов.

# Предыстория
При именовании этих файлов часто за основу берётся доменное имя. Я сталкивался со сценариями, когда при именовании этих файлов точки в домене удаляются, гласные буквы удаляются или доменное имя используется как есть. Я учёл это при разработке этого инструмента. Поэтому при создании списка слов на основе домена я взял варианты без точек, без гласных, а также без точек и без гласных. Затем домен проходит через следующую функцию после удаления точек, гласных букв, а также и точек, и гласных.

Он проходит через следующую функцию после того, как домен переворачивается в **reverse method**.

**mixed method** меняет положение каждого поддомена. Затем результаты проходят через следующую функцию.

Математическое уравнение выглядит так.

![](https://assets.kitploit.com/production/public/readmes/5473/1c2780201f7af736e6c58ea9dff33b8e535a2baa78b77abcb9b20c5a798b6cb6.png)


**shuffle method** просто перемешивает поддомены и удаляет точки, гласные буквы, а также и точки, и гласные. Он не перебирает каждый символ в строке домена.


**fuzzuli** состоит из двух основных частей. Одна из них динамически создаёт список слов. Другая отправляет HTTP-запрос и проверяет ответ на наличие резервного/чувствительного файла.

Блок-схема **fuzzuli** представлена ниже.

![flowchart](https://assets.kitploit.com/production/public/readmes/5473/aac877034a18ec30c4c81f27a524972a61dedf4cb23a2b2602eed5c80835c66f.png)




**fuzzuli** использует 7 различных методов для создания списков слов. Давайте посмотрим результаты для `fuzzuli.musana.net`

## shuffle```bash
┌──(root㉿kali)-[/root/fuzzuli]
└─# echo https://fuzzuli.musana.net|fuzzuli -mt shuffle
Показать 418 возможностей
Скачать инструмент