Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
fuzzdb — 攻击模式和原语的字典,用于黑盒应用程序故障注入和资源发现。 | Kitploit
工具/GitHubGitHub/fuzzdb-project/fuzzdb
漏洞分析Web应用程序漏洞利用信息收集模糊测试渗透测试DNS 模糊测试精选资源DNS 模糊测试 分类第 10 名模糊测试 分类第 18 名
9.0k2.1k246年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
GitHub
fuzzdb-project/fuzzdb

fuzzdb

攻击模式和原语的字典,用于黑盒应用程序故障注入和资源发现。

查看仓库
分享

FuzzDB 的创建旨在通过动态应用程序安全测试提高发现应用程序安全漏洞的可能性。它是首个也是最全面的开源字典,包含故障注入模式、可预测资源位置以及用于匹配服务器响应的正则表达式。

攻击模式 -
FuzzDB 包含全面的攻击载荷原语,用于故障注入测试。
这些模式按攻击类型和适当的平台类型分类,已知会导致诸如操作系统命令注入、目录列表、目录遍历、源码暴露、文件上传绕过、身份验证绕过、XSS、HTTP 头部 CRLF 注入、SQL 注入、NoSQL 注入等问题。例如,FuzzDB 收录了 56 种可能被解释为空字节的模式,并包含了常用方法列表,如 "get, put, test" 以及能触发调试模式的名称-值对。

发现 -
标准软件打包分发格式和安装程序的普及导致诸如日志文件和 admin 目录等资源经常位于少量的可预测位置。
FuzzDB 包含一个全面的字典,按平台类型、语言和应用程序排序,使得暴力测试不再那么野蛮。
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery

响应分析 -
许多有趣的服务器响应是可预测的字符串。
FuzzDB 包含一组正则表达式模式字典,用于匹配服务器响应。除了常见的服务器错误消息外,FuzzDB 还包含用于信用卡、社会安全号码等的正则表达式。

其他有用的内容 -
不同语言的 Webshell、常用密码和用户名列表,以及一些方便的单词列表。

文档 -
许多目录包含 README.md 文件,其中有使用说明。
还包含来自网络上的文档集合,这些文档有助于使用 FuzzDB 构建测试用例。

使用 FuzzDB 进行渗透测试的技巧

https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints

人们如何使用 FuzzDB

FuzzDB 就像一个应用安全扫描器,但没有扫描器本身。
一些使用 FuzzDB 的方式:

  • 使用以下工具进行网站和应用服务的黑盒渗透测试:
  • OWASP Zap 代理的 FuzzDB Zap 扩展
  • Burp Proxy 的 intruder 工具和扫描器
  • PappyProxy,一个基于控制台的拦截代理
  • 使用 grep 模式识别有趣的服务响应,用于 PII、信用卡号、错误消息等
  • 在自定义工具中测试软件和应用协议
  • 使用标准测试自动化工具为 GUI 或命令行软件构造安全测试用例
  • 集成到其他开源软件或商业产品中
  • 用于培训材料和文档
  • 学习软件利用技术
  • 改善你的安全测试产品或服务

这些模式是如何收集的?

经过无数小时的研究和渗透测试。以及:

  • 分析默认应用程序安装
  • 分析系统和应用文档
  • 分析错误消息
  • 研究旧的 Web 漏洞以获取可重复的攻击字符串
  • 从 HTTP 日志中抓取扫描器负载
  • 各种书籍、文章、博客文章、邮件列表线索
  • 其他开源模糊器和渗透测试工具 以及贡献者的输入:https://github.com/fuzzdb-project/fuzzdb/graphs/contributors

你可以找到 FuzzDB 的地方

其他安全工具和项目,部分或全部整合了 FuzzDB:

  • OWASP Zap Proxy fuzzdb 插件 https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
  • SecLists https://github.com/danielmiessler/SecLists
  • TrustedSec Pentesters Framework https://github.com/trustedsec/ptf
  • Rapid7 Metasploit https://github.com/rapid7/metasploit-framework
  • Portswigger Burp Suite http://portswigger.net
  • Protofuzz https://github.com/trailofbits/protofuzz
  • BlackArch Linux https://www.blackarch.org/
  • ArchStrike Linux https://archstrike.org/

下载

推荐的方法是通过 git 检出源码,因为新载荷会频繁添加

git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1

在 FuzzDB 目录下,你可以使用以下命令更新本地仓库:

git pull

这个 Stackoverflow 提供了关于如何保持本地仓库整洁的想法:https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595

你也可以浏览 FuzzDB github 源码 并且始终有最新的 zip 文件

注意:某些杀毒/反恶意软件可能会对 FuzzDB 发出警报。解决办法是将文件路径加入白名单。FuzzDB 中没有可以立即危害您计算机的内容,但由于存在本地文件包含攻击的风险,不建议将此仓库存储在服务器或其他重要系统上。使用风险自负。

作者

FuzzDB 由 Adam Muntner (amuntner @ gmail.com) 创建 FuzzDB (c) Copyright Adam Muntner, 2010-2019 部分版权归其他人所有,如提交评论和 README.md 文件中所述。

FuzzDB 的许可证是 New BSD 和 Creative Commons by Attribution。这个项目的最终目标是使其包含的模式过时。如果你在你的工作、研究或商业产品中使用这个项目,你需要引用它。仅此而已。我总是乐于听到人们如何使用它来发现有趣的漏洞或将其集成到工具中,请发送电子邮件告诉我。

欢迎提交贡献!

官方 FuzzDB 项目页面:https://github.com/fuzzdb-project/fuzzdb/

下载工具