Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
WebFEET — Web Filter External Enumeration Tool (WebFEET) | Kitploit
Инструменты/GitHubGitHub/nccgroup/webfeet
ReconnaissanceWeb Vulnerability ScannersInformation GatheringWeb SecurityPenetration Testing
GitHubnccgroup/webfeet

WebFEET

Web Filter External Enumeration Tool (WebFEET)

Репозиторий
78811 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Web Filter External Enumeration Tool (WebFEET)

WebFEET

Выпущено в виде открытого исходного кода компанией NCC Group Plc - http://www.nccgroup.com/

Разработчик: Ben Williams

https://github.com/nccgroup/webfeet

Распространяется под лицензией AGPL; дополнительную информацию см. в LICENSE.

WebFEET — это веб-приложение для перечисления «drive-by» веб-прокси и политик безопасности. См. сопутствующий технический отчёт: https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (Перечисление веб-фильтрующих решений «drive-by»)

Этот инструмент был разработан Ben Williams, представлен на BlackHat US 2014: https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions, и выпущен как открытый исходный код компанией NCC Group Plc.

Используемые методы могут помочь перечислить:

  • используемые продукты или услуги, иногда с указанием версий
  • детальную политику веб-фильтрации (а также связанные с ней недостатки политики и/или возможности продукта/услуги)

Этот инструмент работает по принципу «drive-by», используя JavaScript для перечисления продуктов и политик. Он заполняет DOM результатами и отправляет DOM обратно на сервер для дальнейшего анализа.

Дополнительные задокументированные примечания доступны непосредственно на странице с результатами.

==== Текущая стабильная бета-версия: ====

WebFEET (бета-версия 0.6) Ben Williams, NCC Group, 2014

В настоящее время реализованы следующие функции:

  • Внешний IP-адрес клиента и whois
  • PoC перечисления управляемых сервисов (в настоящее время 5 поставщиков)
  • Извлечение добавляемых HTTP-заголовков
  • Восстановление страницы блокировки через EICAR
  • Базовые и расширенные тесты загрузки типов файлов
  • Тесты загрузки по расширению файлов
  • Перечисление категорий URL-фильтра через загрузку ресурсов-изображений третьих сторон
  • PoC перечисления HTTPS MitM
  • Отправка результатов обратно методом HTTP/HTTPS POST
  • Комбинированные HTTP- и HTTPS-тесты (для выявления слабости из-за отсутствия проверки HTTPS)
  • Улучшения кода/стилей и логотип NCC

[Загрузка] https://github.com/nccgroup/WebFEET/archive/master.zip

[Клонирование] https://github.com/nccgroup/WebFEET.git

[Рекомендации по использованию] Использование этого приложения для перечисления целей без предварительного взаимного согласия в некоторых обстоятельствах может считаться атакой. Соблюдайте осторожность; ответственность за соблюдение применимых местных, государственных, федеральных, национальных и международных законов остаётся на вас. NCC Group не берёт на себя никакой ответственности и не несёт ответственности за неправильное использование или ущерб, причинённый данным приложением.

Используйте это приложение с осторожностью. Возможна произвольная загрузка файлов (по умолчанию они загружаются в папку /tmp/). Такие загрузки включают страницы блокировки и отчёты целевых организаций, но их содержимое потенциально может находиться под внешним контролем. Соблюдайте осторожность при открытии файлов. Чтобы отчёты были точными, следует открывать html-файлы в браузере с отключённым JavaScript (например, с помощью плагина NoScript), но также может быть целесообразно сначала проверить файлы, чтобы убедиться, что они являются текстовыми/HTML.

Эта версия инструмента предназначена для выполнения двух задач: отображения отчёта пользователю и загрузки этого же отчёта на сервер. Чтобы использовать этот инструмент в атакующем режиме «drive-by», файл index2.html может быть встроен в скрытый iframe (например), а пользователям можно отправить ссылку на страницу с этим iframe (альтернативно, инструмент может быть изменён так, чтобы не показывать отчёт пользователю, а отправлять обратно JSON-массив с результатами, но это выходит за рамки предполагаемого назначения этого инструмента).

Скачать инструмент