Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
zenbuster — 基于Python的多线程URL枚举/内容发现工具。 | Kitploit
工具/GitHubGitHub/0xtas/zenbuster
信息收集Web安全CTF渗透测试子域名枚举
GitHub0xtas/zenbuster

zenbuster

基于Python的多线程URL枚举/内容发现工具。

查看仓库
1072652年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

关于

0xTas Twitter 0xTas Youtube GitHub Commits GitHub Download

ZenBuster 是一个由 Zach Griffin 编写的多线程、多平台 URL 枚举工具(@0xTas)。

我编写这个工具是为了加深对 Python 的熟悉程度,并帮助提升对网络安全工具的整体理解。ZenBuster 可能不是同类工具中速度最快或功能最全面的,但它使用简单、灵活性尚可,实际运行速度仅略慢于像 Gobuster 这样久经考验的工具。个人而言,我一直在用它解决 TryHackMe 等平台上的 CTF 挑战,发现其实现相当可靠。

本软件旨在用于 CTF 挑战,或由安全专业人员在合法授权下收集目标信息:

  • 能够暴力枚举子域名以及 URI 资源(目录/文件)。
  • 两种枚举方式均需使用合适的字典文件。
  • 功能特性包括:
    1. 主机名格式支持标准、IPv4 和 IPv6。
    2. 支持通过 -o [文件名] 将结果记录到文件。
    3. 通过 -p <端口> 指定非标准 Web 服务器的自定义端口。
    4. 目录模式下通过 -x <扩展名> 可选添加文件扩展名。
    5. 通过 -q 启用静默模式,减少输出干扰。
    6. 可通过 -nc / -nl 禁用颜色,使输出更简洁。
    7. 通过 -ic 添加要忽略的 HTTP 状态码(默认忽略 5xx、404)。
    8. 通过 -fl 忽略特定的响应内容长度。
    9. 已在 Python 3.10 和 3.11 上测试,理论上支持 >= 3.6 的版本

注意/免责声明

ZenBuster 能够在短时间内产生大量 HTTP 请求,这可能会带来不便。

开发者及贡献者对因误用或滥用本软件造成的任何损害不承担法律责任。

请负责任地进行枚举!

许可证

GNU GPL-3.0

ZenBuster 采用 GNU GPLv3 许可证,更多信息请查看此处。

致谢

横幅中的阴阳 ASCII 艺术由 Joan G. Stark (jgs) 和 Hayley Jane Wakenshaw (hjw) 创作。我本人进行了修改(标注为 'zg' 的部分)。


展示

帮助页面:
ZenBuster

目录枚举模式:
ZenBuster

子域名枚举模式:
ZenBuster


安装

首先,确保已安装 Python 版本 >= 3.6,然后克隆仓库:

git clone https://github.com/0xTas/zenbuster.git

接着,cd zenbuster,如果在 Linux 上:chmod +x zenbuster.py。

依赖项

ZenBuster 的运行依赖三个外部库,建议通过以下命令安装:

pip install -r requirements.txt

将安装的模块及其用途如下:

  1. Python requests

    • 每次枚举请求的核心。没有它脚本将无法运行。
  2. termcolor

    • 启用终端彩色输出。非关键依赖,缺少时脚本仍可运行(无颜色)。
  3. colorama (仅 Windows)

    • 为 Windows 终端预处理 ANSI 颜色码(来自 Termcolor)。非关键依赖。

这些依赖项可以通过 pip 使用 requirements.txt 手动安装,也可以在首次运行脚本时通过交互方式安装。


使用方法

安装依赖后,可通过以下方式运行程序:

在 Linux 上(+Mac?):

./zenbuster.py [选项] 或 python3 zenbuster.py [选项]

在 Windows 上:

python zenbuster.py [选项]

[选项]

示例用法

./zenbuster.py -d -w /usr/share/wordlists/dirb/common.txt -u target.thm -v

python3 zenbuster.py -w ../subdomains.txt --host target.thm --ssl -O myResults.log

zenbuster -w subdomains.txt -u target.thm --quiet -ic 400, 403(使用 .bashrc 别名)


更新

更新 ZenBuster 很简单!只需进入安装目录(cd zenbuster)然后执行 git pull。就这么简单!


计划特性/改进

  • 增加可选详细程度的级别。
  • 允许可选限制任务线程数。
  • 允许用户修改忽略的状态码列表。 已完成。
  • 允许用户更灵活地控制各种请求头。
  • 允许根据内容长度可选忽略响应。 已完成。
  • 将子域名枚举扩展到包含 OSINT 方法,而不仅仅是暴力破解。
  • 探索更全面且源码可读的彩色输出方案(可能使用 rich)。

已知问题/限制

  • 枚举较长的端点时,在较小的控制台窗口中可能因自动换行导致输出不美观。建议将结果记录到文件,尤其是在 Windows 上。
  • 如果目标主机是共享 Web 服务器上的虚拟主机,通过 IP 进行枚举可能无法正常工作。请改用域名/主机名。
  • 使用 -ic 忽略重定向状态码(3xx)时,如果重定向路径末端的状态码未被同时忽略,则功能可能异常。

版本

ZenBuster Version

ZenBuster 当前版本为 1.3

下载工具
短标志长标志用途
-h--help显示帮助屏幕并退出
-d--dirs启用目录枚举模式
-s-ssl强制在请求中使用 HTTPS
-v--verbose将详细信息输出到终端/日志
-q--quiet最终结果前仅显示最少输出
-nc--no-color禁用彩色终端输出
-nl--no-lolcat禁用 lolcat 打印的横幅(仅 Linux)
-ic <状态码>--ignore-codes要从结果中排除的状态码列表
-fl <长度>--filter-lengths要忽略的响应长度列表
-u <主机名>--host扫描目标主机
-w <字典文件>--wordlist字典文件路径
-x <扩展名>--ext文件扩展名列表(仅目录模式,逗号分隔)
-p <端口号>--port非标准 Web 服务器的自定义端口
-o [文件名]--out-file将结果记录到文件(可接受自定义名称/路径)