Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
gobuster — Инструмент для перебора директорий/файлов, DNS и VHost, написанный на Go. | Kitploit
Инструменты/GitHubGitHub/oj/gobuster
Перечисление DNS и поддоменовСбор информацииВеб-безопасностьФаззингТестирование на ПроникновениеБезопасность облачных сред
GitHuboj/gobuster

gobuster

Инструмент для перебора директорий/файлов, DNS и VHost, написанный на Go.

Репозиторий
14.0k1.6k7 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Gobuster

Go Report Card License Backers on Open Collective Sponsors on Open Collective

💻 Введение

Быстрый и гибкий инструмент для брутфорса, написанный на Go

Gobuster — это высокопроизводительный инструмент для перебора директорий/файлов, DNS и виртуальных хостов, написанный на Go. Он спроектирован для быстрой, надёжной и простой работы специалистов по безопасности и пентестеров.

✨ Возможности

  • 🚀 Высокая производительность: многопоточное сканирование с настраиваемой степенью параллелизма
  • 🔍 Несколько режимов: директории, DNS, виртуальные хосты, S3, GCS, TFTP и фаззинг
  • 🛡️ Ориентирован на безопасность: создан для пентестов и оценки защищённости
  • 🐳 Поддержка Docker: доступен в виде Docker-контейнера
  • 🔧 Расширяемость: сканирование по шаблонам и собственные списки слов

🎯 Что умеет Gobuster?

  • Перебор веб-директорий/файлов: обнаруживает скрытые директории и файлы на веб-серверах
  • Поиск поддоменов DNS: находит поддомены с поддержкой wildcard
  • Обнаружение виртуальных хостов: определяет виртуальные хосты на целевых веб-серверах
  • Перебор облачных хранилищ: находит открытые корзины Amazon S3 и Google Cloud Storage
  • Поиск файлов на TFTP: находит файлы на TFTP-серверах
  • Пользовательский фаззинг: гибкий фаззинг с настраиваемыми параметрами

🚀 Быстрый старт

root@kitploit:~
# Установка gobuster
go install github.com/OJ/gobuster/v3@latest

# Базовый перебор директорий
gobuster dir -u https://example.com -w /path/to/wordlist.txt

# Перебор поддоменов DNS
gobuster dns -do example.com -w /path/to/wordlist.txt

# Обнаружение виртуальных хостов
gobuster vhost -u https://example.com -w /path/to/wordlist.txt

# Перебор корзин S3
gobuster s3 -w /path/to/bucket-names.txt

📦 Установка

Быстрая установка (рекомендуется)

root@kitploit:~
go install github.com/OJ/gobuster/v3@latest

Требования: Go 1.24 или выше

Альтернативные способы установки

Использование бинарных релизов

Скачайте готовые бинарные файлы со страницы релизов.

Использование Docker

root@kitploit:~
# Загрузка последнего образа
docker pull ghcr.io/oj/gobuster:latest

# Запуск gobuster в Docker
docker run --rm -it ghcr.io/oj/gobuster:latest dir -u https://example.com -w /usr/share/wordlists/dirb/common.txt

Сборка из исходного кода

root@kitploit:~
git clone https://github.com/OJ/gobuster.git
cd gobuster
go mod tidy
go build

Устранение проблем с установкой

Если возникли проблемы:

  • Убедитесь, что установлена Go версии 1.24+: go version
  • Проверьте переменные окружения $GOPATH и $GOBIN
  • Убедитесь, что $GOPATH/bin находится в $PATH

🎯 Использование

Gobuster использует режимы. Каждый режим предназначен для определённых задач перебора:

root@kitploit:~
gobuster [режим] [параметры]

Получение справки

root@kitploit:~
gobuster help                   # Показать общую справку
gobuster help [режим]          # Показать справку по конкретному режиму
gobuster [режим] --help        # Альтернативный синтаксис

📊 Доступные режимы

🌐 Режим директорий (dir)

Перебор директорий и файлов на веб-серверах.

Базовое использование:

root@kitploit:~
gobuster dir -u https://example.com -w wordlist.txt

Расширенные параметры:

root@kitploit:~
# С расширениями файлов
gobuster dir -u https://example.com -w wordlist.txt -x php,html,js,txt

# С пользовательскими заголовками и куками
gobuster dir -u https://example.com -w wordlist.txt -H "Authorization: Bearer token" -c "session=value"

# Показывать длину ответа
gobuster dir -u https://example.com -w wordlist.txt -l

# Фильтрация по кодам состояния
gobuster dir -u https://example.com -w wordlist.txt -s 200,301,302

🔍 Режим DNS (dns)

Обнаружение поддоменов через DNS-резолвинг.

Базовое использование:

root@kitploit:~
gobuster dns -do example.com -w wordlist.txt

Расширенные параметры:

root@kitploit:~
# Использовать собственный DNS-сервер
gobuster dns -do example.com -w wordlist.txt -r 8.8.8.8:53

# Увеличить количество потоков для более быстрого сканирования
gobuster dns -do example.com -w wordlist.txt -t 50

🏠 Режим виртуальных хостов (vhost)

Обнаружение виртуальных хостов на веб-серверах.

Базовое использование:

root@kitploit:~
gobuster vhost -u https://example.com --append-domain -w wordlist.txt

☁️ Режим S3 (s3)

Перебор корзин Amazon S3.

Базовое использование:

root@kitploit:~
gobuster s3 -w bucket-names.txt

С отладочным выводом:

root@kitploit:~
gobuster s3 -w bucket-names.txt --debug

🖥️ Режим TFTP (tftp)

Перебор файлов на tftp-серверах.

Базовое использование:

root@kitploit:~
gobuster tftp -s 10.0.0.1 -w wordlist.txt

☁️ Режим GCS (gcs)

Перебор корзин Google Cloud Storage.

Базовое использование:

root@kitploit:~
gobuster gcs -w bucket-names.txt

С отладочным выводом:

root@kitploit:~
gobuster gcs -w bucket-names.txt --debug

🔧 Режим фаззинга (fuzz)

Пользовательский фаззинг с ключевым словом FUZZ.

Базовое использование:

root@kitploit:~
gobuster fuzz -u https://example.com?FUZZ=test -w wordlist.txt

Расширенные примеры:

root@kitploit:~
# Фаззинг параметров URL
gobuster fuzz -u https://example.com?param=FUZZ -w wordlist.txt

# Фаззинг заголовков
gobuster fuzz -u https://example.com -H "X-Custom-Header: FUZZ" -w wordlist.txt

# Фаззинг POST-данных
gobuster fuzz -u https://example.com -d "username=admin&password=FUZZ" -w passwords.txt

💰 Поддержка

Backers on Open Collective Sponsors on Open Collective

Нравится этот инструмент? Поддержите его!

Если вы уже нас поддерживаете, вы круты. Если нет, это тоже нормально! Хотите нас поддержать? Станьте спонсором!

Backers

Все средства, пожертвованные этому проекту, будут переданы на благотворительность. Полный журнал пожертвований будет доступен в этом репозитории по мере их обработки.

💡 Типовые сценарии использования

Тестирование безопасности веб-приложений

root@kitploit:~
# Комплексный перебор директорий
gobuster dir -u https://target.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,js,txt,asp,aspx,jsp

# Обнаружение конечных точек API
gobuster dir -u https://api.target.com -w /usr/share/wordlists/dirb/common.txt -x json

# Обнаружение панелей администратора
gobuster dir -u https://target.com -w admin-panels.txt -s 200,301,302,403

Разведка DNS

root@kitploit:~
# Комплексный перебор поддоменов
gobuster dns -do target.com -w /usr/share/wordlists/dnsrecon/subdomains-top1mil-5000.txt -t 50

Оценка облачных хранилищ

root@kitploit:~
# Перебор корзин S3 с шаблонами
gobuster s3 -w company-names.txt -v

# Перебор корзин GCS
gobuster gcs -w company-names.txt -v

🔧 Устранение неполадок

Частые проблемы

«Отказано в доступе» (Permission Denied / Access Denied)

  • Попробуйте уменьшить количество потоков с помощью флага -t
  • Добавьте задержки между запросами с помощью --delay
  • Используйте другой User-Agent с помощью флага -a

«Время ожидания соединения истекло» (Connection Timeout)

  • Увеличьте таймаут с помощью флага --timeout
  • Уменьшите количество потоков для медленных целей
  • Проверьте подключение к интернету

«Результатов не найдено» (No Results Found)

  • Убедитесь, что целевой URL доступен
  • Попробуйте другие списки слов
  • Проверьте фильтрацию кодов состояния с помощью флага -s

Проблемы с производительностью

Медленное сканирование

  • Увеличьте количество потоков с помощью флага -t (но будьте осторожны, чтобы не перегрузить цель)
  • Используйте более мелкие и целенаправленные списки слов

🎯 Лучшие практики

Рекомендации по тестированию безопасности

  1. Всегда получайте надлежащее разрешение перед тестированием любой цели
  2. Начинайте с малого количества потоков, чтобы не перегружать серверы
  3. Используйте подходящие списки слов для используемой технологии
  4. Соблюдайте ограничения скорости и при необходимости вводите задержки
  5. Контролируйте свой сетевой трафик, чтобы избежать обнаружения

Выбор списка слов

  • Для веб-приложений: используйте списки слов, специфичные для технологии (PHP, ASP.NET и т.д.)
  • Для API: сосредоточьтесь на общих конечных точках API и шаблонах версионирования
  • Для DNS: используйте списки слов поддоменов с распространёнными шаблонами
  • Для облачных хранилищ: используйте шаблоны, связанные с компанией/брендом

Управление выводом

root@kitploit:~
# Сохранить результаты в файл
gobuster dir -u https://example.com -w wordlist.txt -o results.txt

# Использовать тихий режим для чистого вывода
gobuster dir -u https://example.com -w wordlist.txt -q

📚 Дополнительные ресурсы

Рекомендуемые списки слов

  • SecLists: https://github.com/danielmiessler/SecLists
  • FuzzDB: https://github.com/fuzzdb-project/fuzzdb
  • Seclists DNS: https://github.com/danielmiessler/SecLists/tree/master/Discovery/DNS

Удачного хакинга! 🚀

Помните: всегда тестируйте ответственно и с соответствующим разрешением.

Изменения

3.8.2

3.8.2

  • Исправлен расширенный режим для отображения полного URL-адреса
3.8.1

3.8.1

  • Исправлен расширенный режим, при котором записи отображались дважды
3.8

3.8

  • Добавлен флаг exclude-hostname-length для динамической корректировки exclude-length автором @0xyy66
  • Исправлен фаззинг параметров запроса
  • Добавлен флаг --force в режиме dir для продолжения выполнения при ошибках предварительной проверки
3.7

3.7

  • Использована новая библиотека CLI
  • Значительно больше коротких опций благодаря новой библиотеке CLI
  • Более удобные сообщения об ошибках
  • Очищен режим DNS
  • Переименован show-cname в check-cname в режиме DNS
  • Убран флаг verbose и вместо него введён debug
  • Команда version теперь также показывает некоторые переменные сборки для дополнительной информации
  • Переключено на другую библиотеку pkcs12 для поддержки p12, созданных с openssl3 и использующих SHA256 HMAC
  • Комментарии в списках слов (строки, начинающиеся с #) больше не игнорируются
  • Предупреждение в режиме vhost, если, возможно, забыт переключатель --append-domain
  • Добавлена возможность исключать код состояния и длину в режиме vhost
  • Добавлен automaxprocs для использования в Docker с ограничениями CPU
  • Логирование HTTP-запросов при включённом отладчике
  • Разрешён фаззинг заголовка Host в режиме фаззинга
  • Автоматическое отключение вывода прогресса при перенаправлении вывода
  • Исправлены дополнительные спецсимволы при запуске с --no-progress
  • Предупреждение при использовании режима vhost с прокси и URL на HTTP, так как это может работать не так, как ожидается
  • Добавлены параметры interface и для указания исходящего интерфейса для HTTP-запросов
3.6

3.6

  • Параметр смещения списка слов для пропуска x строк из списка
  • Предотвращение двойных слешей при построении URL в режиме dir
  • Возможность указать несколько значений и диапазонов для --exclude-length
  • Параметр no-fqdn при брутфорсе DNS для отключения использования доменов поиска системы. Это должно ускорить работу, если настроены некоторые домены поиска. https://github.com/OJ/gobuster/pull/418
3.5

3.5

  • Разрешены диапазоны в коде состояния и чёрном списке кодов состояния. Пример: 200,300-305,404
3.4

3.4

  • Включена поддержка TLS1.0 и TLS1.1
  • Добавлен режим TFTP для поиска файлов на tftp-серверах
3.3

3.3

  • Поддержка клиентских сертификатов TLS / mtls
  • Поддержка загрузки расширений из файла
  • Поддержка фаззинга тела POST, HTTP-заголовков и базовой аутентификации
  • Новая опция для отмены канонизации имён заголовков
3.2

3.2

  • Использование Go 1.19
  • Правильное использование контекстов
  • Удаление флага wildcard (кроме режима DNS)
  • Цветной вывод
  • Повтор при таймауте
  • Перебор корзин Google Cloud
  • Исправление ошибок нулевого указателя
3.1

3.1

  • Перебор публичных корзин AWS S3
  • Режим фаззинга
  • Указание метода HTTP
  • Добавлена поддержка шаблонов. Теперь можно указать файл, содержащий шаблоны, которые применяются к каждому слову, по одному на строку. Каждое вхождение {GOBUSTER} в нём будет заменено на текущий элемент списка слов. Используйте с осторожностью, так как это может сильно увеличить количество отправляемых запросов.
  • Короткий флаг p, ранее назначенный для прокси, теперь используется для флага шаблона
3.0

3.0

  • Новые параметры CLI, так что режимы строго разделены (флаг -m теперь отсутствует!)
  • Оптимизация производительности и улучшение обработки соединений
  • Возможность перебора имён vhost
  • Опция добавления пользовательских HTTP-заголовков
Скачать инструмент
local-ip
  • Добавлена поддержка перенастройки (renegotiation) TLS
  • Исправлен прогресс с шаблонами автором @acammack
  • Исправлено обнаружение резервных копий автором @acammack
  • Поддержка протокола TCP на DNS-серверах
  • Добавлена поддержка параметров запроса URL