一个快速的HTTP枚举器,允许你执行大量的HTTP请求,过滤响应并实时显示
monsoon 是一个快速灵活的HTTP模糊测试工具,可用于从内容发现到凭证暴力破解等多种操作。你可以阅读我们的博客文章了解各种用例:“介绍monsoon - 一个精简而多功能的HTTP枚举器” 和 “将Monsoon提升到新高度”。
在以下示例中,针对filenames.txt中的每个条目发送一个HTTP GET请求,忽略所有状态码为404的响应:

由于monsoon是一个静态链接的单一二进制文件,你可以简单地从发布页面下载适合你操作系统的预构建二进制文件。
这些说明将帮助你在主分支上获得编译版本的代码。首先,你需要最新版本的Go编译器,至少是1.18版本。如果你的编译器已经设置好,克隆monsoon仓库并在检出目录内运行以下命令:
$ go build
之后,你会在当前目录中发现一个monsoon二进制文件。可以按照以下方式为其他操作系统(如Windows)构建:
$ GOOS=windows GOARCH=amd64 go build -o monsoon.exe
该程序有多个子命令,其中最重要的是fuzz,它包含了主要功能。你可以按如下方式显示命令列表:
$ ./monsoon -h
Usage:
monsoon command [options]
Available Commands:
completion Generate the autocompletion script for the specified shell
fuzz Execute and filter HTTP requests
help Help about any command
list List and filter previous runs of 'fuzz'
show Construct and display an HTTP request
test Execute and filter HTTP requests
version Print the current version
Options:
-h, --help help for monsoon
Use "monsoon [command] --help" for more information about a command.
对于每个命令,使用--help调用(例如monsoon fuzz --help)将显示所有选项的描述,而调用monsoon help fuzz则会显示一个详尽的示例列表。
SecLists项目收集了可以与monsoon一起使用的词表。