
Модульный веб-фаззер для автоматизированного тестирования безопасности. Внедряет полезные нагрузки в любое поле HTTP-запроса для обнаружения уязвимостей, подбора параметров методом перебора и перечисления скрытого контента через сканирование на основе плагинов.
Wfuzz был создан для облегчения задачи оценки веб-приложений и основан на простой концепции: он заменяет любое упоминание ключевого слова FUZZ значением заданной полезной нагрузки.
Полезная нагрузка в Wfuzz — это источник данных.
Эта простая концепция позволяет внедрять любые входные данные в любое поле HTTP-запроса, что дает возможность выполнять сложные атаки на безопасность веб-приложений в различных компонентах, таких как: параметры, аутентификация, формы, каталоги/файлы, заголовки и т.д.
Wfuzz — это больше, чем сканер веб-контента:
Wfuzz может помочь вам защитить ваши веб-приложения, находя и эксплуатируя уязвимости веб-приложений. Сканер уязвимостей веб-приложений Wfuzz поддерживается плагинами.
Wfuzz — это полностью модульный фреймворк, который упрощает участие даже самых новых разработчиков Python. Создание плагинов просто и занимает всего несколько минут.
Wfuzz предоставляет простой языковой интерфейс для предыдущих HTTP-запросов/ответов, выполненных с помощью Wfuzz или других инструментов, таких как Burp. Это позволяет выполнять ручные и полуавтоматические тесты с полным контекстом и пониманием ваших действий, не полагаясь на внутреннюю реализацию сканера веб-приложений.
Он был создан для облегчения задачи оценки веб-приложений, это инструмент от пентестеров для пентестеров ;)
Чтобы установить WFuzz, просто используйте pip:
pip install wfuzz
Чтобы запустить Wfuzz из docker-образа, выполните:
$ docker run -v $(pwd)/wordlist:/wordlist/ -it ghcr.io/xmendez/wfuzz wfuzz
Документация доступна по адресу http://wfuzz.readthedocs.io
Смотрите релизы на GitHub. Последняя версия доступна по адресу https://github.com/xmendez/wfuzz/releases/latest