Wfuzz 旨在简化 Web 应用程序评估中的任务,其基于一个简单的概念:它将 FUZZ 关键字的所有引用替换为给定载荷的值。
Wfuzz 中的载荷是一个数据源。
这个简单的概念允许任何输入注入到 HTTP 请求的任何字段中,从而能够在不同的 Web 应用程序组件(如参数、认证、表单、目录/文件、HTTP 头等)中执行复杂的 Web 安全攻击。
Wfuzz 不仅仅是一个 Web 内容扫描器:
Wfuzz 可以通过发现和利用 Web 应用程序漏洞来帮助您保护 Web 应用程序。Wfuzz 的 Web 应用程序漏洞扫描器由插件支持。
Wfuzz 是一个完全模块化的框架,即使是 Python 新手也能轻松贡献。构建插件很简单,只需几分钟。
Wfuzz 为之前的 HTTP 请求/响应(使用 Wfuzz 或其他工具如 Burp 执行)提供了一个简单的语言接口。这使得您可以在充分了解上下文的情况下进行手动和半自动测试,而无需依赖底层实现的 Web 应用程序扫描器。
它旨在简化 Web 应用程序评估中的任务,是一个由渗透测试人员为渗透测试人员打造的工具 ;)
要安装 WFuzz,只需使用 pip:
pip install wfuzz
要通过 Docker 镜像运行 Wfuzz,请执行:
$ docker run -v $(pwd)/wordlist:/wordlist/ -it ghcr.io/xmendez/wfuzz wfuzz
文档可在 http://wfuzz.readthedocs.io 获取
查看 GitHub 发布版。最新版本位于 https://github.com/xmendez/wfuzz/releases/latest