एक उपकरण जो कहीं भी वेब अनुप्रयोगों को FUZZ करता है।
Wfuzz को वेब अनुप्रयोगों के आकलन में कार्य को सरल बनाने के लिए बनाया गया है और यह एक सरल अवधारणा पर आधारित है: यह FUZZ कीवर्ड के किसी भी संदर्भ को दिए गए पेलोड के मान से बदल देता है।
--hs/ss"regex"#Hide/Show#Simple example, match a string: "Invalid username"#Regex example: "Invalid *"--hc/scCODE#Hide/Show by code in response--hl/slNUM#Hide/Show by number of lines in response--hw/swNUM#Hide/Show by number of words in response--hh/shNUM#Hide/Show by number of chars in response--hc/scNUM#Hide/Show by response code
आउटपुट विकल्प
wfuzz-eprinters#Prints the available output formats-f/tmp/output,csv#Saves the output in that location in csv format
एन्कोडर्स विकल्प
wfuzz-eencoders#Prints the available encoders#Examples: urlencode, md5, base64, hexlify, uri_hex, doble urlencode
एक एन्कोडर का उपयोग करने के लिए, आपको इसे "-w" या "-z" विकल्प में इंगित करना होगा।
उदाहरण:
-z file,/path/to/file,md5 #Will use a list inside the file, and will transform each value into its md5 hash before sending it
-w/path/to/file,base64#Will use a list, and transform to base64-zlist,each-element-here,hexlify#Inline list and to hex before sending values
CheatSheet
लॉगिन फॉर्म ब्रूटफोर्स
POST, एकल सूची, फ़िल्टर स्ट्रिंग (छिपाएँ)
wfuzz -c -w users.txt --hs "Login name" -d "name=FUZZ&password=FUZZ&autologin=1&enter=Sign+in" http://zipper.htb/zabbix/index.php
#Here we have filtered by line
POST, 2 सूचियाँ, फ़िल्टर कोड (दिखाएँ)
wfuzz.py -c -z file,users.txt -z file,pass.txt --sc 200 -d "name=FUZZ&password=FUZ2Z&autologin=1&enter=Sign+in" http://zipper.htb/zabbix/index.php
#Here we have filtered by code