R-FFU
ffuf
Fuzzer web rápido para directorios, archivos, parámetros y vhosts.
Sitio oficialVolver al catálogo
RESUMEN
ffuf (Fuzz Faster U Fool) es un fuzzer web en Go construido alrededor de una única palabra clave FUZZ: se coloca en la URL, un header o el cuerpo POST, y ffuf sustituye cada línea de una wordlist en su lugar, reportando tamaño de respuesta, código de estado, conteo de palabras y timing para cada petición. Es lo bastante rápido para correr wordlists grandes en minutos y lo bastante flexible para cubrir descubrimiento de directorios/archivos, fuzzing de parámetros y descubrimiento de virtual hosts desde el mismo binario.
Su verdadera fuerza está en la capa de filtrado: hacer match o excluir por código de estado, tamaño de respuesta, conteo de palabras, conteo de líneas o regex permite atravesar páginas por defecto ruidosas y aislar el puñado de respuestas que realmente difieren, lo cual es lo que hace que el fuzzing a gran escala sea usable en vez de un muro de 200s.
CASOS DE USO
Casos de uso en un engagement
- 01
Fuerza bruta de directorios y archivos en una aplicación web con una wordlist curada.
- 02
Fuzzing de parámetros GET/POST para encontrar funcionalidad oculta o puntos de inyección.
- 03
Descubrimiento de virtual hosts fuzzeando la cabecera Host contra una IP base.
- 04
Encadenar varias wordlists (p. ej. modo clusterbomb) para fuzzear varias posiciones a la vez.
PRIMEROS PASOS
Cuando necesitas forzar directorios, archivos, parámetros o cabeceras Host rápido, con control total sobre wordlists y filtros.
- Confirma que el host y las rutas objetivo están dentro del alcance acordado.
- Elige una wordlist acorde a la ventana del engagement (p. ej. common.txt de SecLists para una pasada rápida).
- Lanza una petición base primero para ver el tamaño/comportamiento del 404 por defecto de la app.
- Fuzzea la ruta objetivo con FUZZ, filtrando el tamaño de la respuesta base.
- Revisa los hits a mano antes de tratarlos como un hallazgo real.
ffuf -w /usr/share/seclists/Discovery/Web-Content/common.txt:FUZZ -u https://target.example.com/FUZZ -fs 4242ANTES DE USARLA
Qué revisar antes de lanzarla
El conteo de hilos por defecto puede generar una tasa de peticiones alta — ajusta (-p, -t) a lo que soporten la ventana de testing acordada y la infraestructura del objetivo.
La elección de wordlist determina la cobertura directamente; una lista corta se pierde rutas reales mientras que una lista gigante sin filtrar produce resultados enterrados en ruido.
Filtrar solo por tamaño/código de respuesta puede ocultar páginas soft-404 que devuelven 200 — revisa siempre una muestra tanto de respuestas coincidentes como filtradas.