
Инструмент для перебора директорий/файлов, DNS и VHost, написанный на Go.
Быстрый и гибкий инструмент для брутфорса, написанный на Go
Gobuster — это высокопроизводительный инструмент для перебора директорий/файлов, DNS и виртуальных хостов, написанный на Go. Он спроектирован для быстрой, надёжной и простой работы специалистов по безопасности и пентестеров.
# Установка gobuster
go install github.com/OJ/gobuster/v3@latest
# Базовый перебор директорий
gobuster dir -u https://example.com -w /path/to/wordlist.txt
# Перебор поддоменов DNS
gobuster dns -do example.com -w /path/to/wordlist.txt
# Обнаружение виртуальных хостов
gobuster vhost -u https://example.com -w /path/to/wordlist.txt
# Перебор корзин S3
gobuster s3 -w /path/to/bucket-names.txt
go install github.com/OJ/gobuster/v3@latest
Требования: Go 1.24 или выше
Скачайте готовые бинарные файлы со страницы релизов.
# Загрузка последнего образа
docker pull ghcr.io/oj/gobuster:latest
# Запуск gobuster в Docker
docker run --rm -it ghcr.io/oj/gobuster:latest dir -u https://example.com -w /usr/share/wordlists/dirb/common.txt
git clone https://github.com/OJ/gobuster.git
cd gobuster
go mod tidy
go build
Если возникли проблемы:
go version$GOPATH и $GOBIN$GOPATH/bin находится в $PATHGobuster использует режимы. Каждый режим предназначен для определённых задач перебора:
gobuster [режим] [параметры]
gobuster help # Показать общую справку
gobuster help [режим] # Показать справку по конкретному режиму
gobuster [режим] --help # Альтернативный синтаксис
dir)Перебор директорий и файлов на веб-серверах.
Базовое использование:
gobuster dir -u https://example.com -w wordlist.txt
Расширенные параметры:
# С расширениями файлов
gobuster dir -u https://example.com -w wordlist.txt -x php,html,js,txt
# С пользовательскими заголовками и куками
gobuster dir -u https://example.com -w wordlist.txt -H "Authorization: Bearer token" -c "session=value"
# Показывать длину ответа
gobuster dir -u https://example.com -w wordlist.txt -l
# Фильтрация по кодам состояния
gobuster dir -u https://example.com -w wordlist.txt -s 200,301,302
dns)Обнаружение поддоменов через DNS-резолвинг.
Базовое использование:
gobuster dns -do example.com -w wordlist.txt
Расширенные параметры:
# Использовать собственный DNS-сервер
gobuster dns -do example.com -w wordlist.txt -r 8.8.8.8:53
# Увеличить количество потоков для более быстрого сканирования
gobuster dns -do example.com -w wordlist.txt -t 50
vhost)Обнаружение виртуальных хостов на веб-серверах.
Базовое использование:
gobuster vhost -u https://example.com --append-domain -w wordlist.txt
s3)Перебор корзин Amazon S3.
Базовое использование:
gobuster s3 -w bucket-names.txt
С отладочным выводом:
gobuster s3 -w bucket-names.txt --debug
tftp)Перебор файлов на tftp-серверах.
Базовое использование:
gobuster tftp -s 10.0.0.1 -w wordlist.txt
gcs)Перебор корзин Google Cloud Storage.
Базовое использование:
gobuster gcs -w bucket-names.txt
С отладочным выводом:
gobuster gcs -w bucket-names.txt --debug
fuzz)Пользовательский фаззинг с ключевым словом FUZZ.
Базовое использование:
gobuster fuzz -u https://example.com?FUZZ=test -w wordlist.txt
Расширенные примеры:
# Фаззинг параметров URL
gobuster fuzz -u https://example.com?param=FUZZ -w wordlist.txt
# Фаззинг заголовков
gobuster fuzz -u https://example.com -H "X-Custom-Header: FUZZ" -w wordlist.txt
# Фаззинг POST-данных
gobuster fuzz -u https://example.com -d "username=admin&password=FUZZ" -w passwords.txt
Если вы уже нас поддерживаете, вы круты. Если нет, это тоже нормально! Хотите нас поддержать? Станьте спонсором!
Все средства, пожертвованные этому проекту, будут переданы на благотворительность. Полный журнал пожертвований будет доступен в этом репозитории по мере их обработки.
# Комплексный перебор директорий
gobuster dir -u https://target.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,js,txt,asp,aspx,jsp
# Обнаружение конечных точек API
gobuster dir -u https://api.target.com -w /usr/share/wordlists/dirb/common.txt -x json
# Обнаружение панелей администратора
gobuster dir -u https://target.com -w admin-panels.txt -s 200,301,302,403
# Комплексный перебор поддоменов
gobuster dns -do target.com -w /usr/share/wordlists/dnsrecon/subdomains-top1mil-5000.txt -t 50
# Перебор корзин S3 с шаблонами
gobuster s3 -w company-names.txt -v
# Перебор корзин GCS
gobuster gcs -w company-names.txt -v
-t--delay-a--timeout-s-t (но будьте осторожны, чтобы не перегрузить цель)# Сохранить результаты в файл
gobuster dir -u https://example.com -w wordlist.txt -o results.txt
# Использовать тихий режим для чистого вывода
gobuster dir -u https://example.com -w wordlist.txt -q
Удачного хакинга! 🚀
Помните: всегда тестируйте ответственно и с соответствующим разрешением.
exclude-hostname-length для динамической корректировки exclude-length автором @0xyy66--force в режиме dir для продолжения выполнения при ошибках предварительной проверкиshow-cname в check-cname в режиме DNSverbose и вместо него введён debugversion теперь также показывает некоторые переменные сборки для дополнительной информации--append-domain--no-progressinterface и для указания исходящего интерфейса для HTTP-запросов--exclude-lengthno-fqdn при брутфорсе DNS для отключения использования доменов поиска системы. Это должно ускорить работу, если настроены некоторые домены поиска. https://github.com/OJ/gobuster/pull/418{GOBUSTER} в нём будет заменено на текущий элемент списка слов. Используйте с осторожностью, так как это может сильно увеличить количество отправляемых запросов.p, ранее назначенный для прокси, теперь используется для флага шаблона-m теперь отсутствует!)local-ip