使用 python 编写的 User-Agent、X-Forwarded-For 和 Referer SQL 注入模糊测试工具
适用于 linux 和 unix 系统
法律免责声明未经双方事先同意,使用 userefuzz 攻击目标是非法的。最终用户有责任遵守所有适用的地方、州和联邦法律。开发人员不承担任何责任,也不对因使用本程序造成的任何误用或损害负责。 |
sudo pip install userefuzz
git clone https://github.com/root-tanishq/userefuzz
cd userefuzz
sudo python3 setup.py install
$ userefuzz -l <LIST>
$ userefuzz -u <URL>
$ <STDIN LIST> | userefuzz
使用
-v选项启用详细输出(包含未检测到漏洞的 URL)
多进程会创建更多进程,从而提高工具速度。
$ userefuzz <LIST / URL> -w <WORKER COUNT>
$ userefuzz <LIST/URL> -p <PROXY>
$ userefuzz <LIST/URL> -m <MESSAGE>
将
sleep time替换为$UFZ$变量,用于 userefuzz 的双重验证
$ userefuzz <LIST/URL> -i <CUSTOM SQLI PAYLOAD> -s <SLEEP COUNT IN THE PAYLOAD>
将
sleep time替换为$UFZ$变量,用于 userefuzz 的双重验证
$ userefuzz <LIST/URL> -i <SQLI PAYLOAD FILE> -s <SLEEP COUNT IN THE PAYLOAD>
$ userefuzz <LIST/URL> -ch <CUSTOM HEADER NAME>
多个头部请使用
|分隔,如下所示。
$ userefuzz <LIST/URL> -ch <CUSTOM HEADER NAME|OTHER HEADERS>
$ userefuzz <LIST/URL> -o <OUTPUT FILE NAME WITHOUT EXT>