Saltar al contenido
OPS // KITitspentest.sh

R-FFU

ffuf

Fuzzer web rápido para directorios, archivos, parámetros y vhosts.

Sitio oficialVolver al catálogo

RESUMEN

ffuf (Fuzz Faster U Fool) es un fuzzer web en Go construido alrededor de una única palabra clave FUZZ: se coloca en la URL, un header o el cuerpo POST, y ffuf sustituye cada línea de una wordlist en su lugar, reportando tamaño de respuesta, código de estado, conteo de palabras y timing para cada petición. Es lo bastante rápido para correr wordlists grandes en minutos y lo bastante flexible para cubrir descubrimiento de directorios/archivos, fuzzing de parámetros y descubrimiento de virtual hosts desde el mismo binario.

Su verdadera fuerza está en la capa de filtrado: hacer match o excluir por código de estado, tamaño de respuesta, conteo de palabras, conteo de líneas o regex permite atravesar páginas por defecto ruidosas y aislar el puñado de respuestas que realmente difieren, lo cual es lo que hace que el fuzzing a gran escala sea usable en vez de un muro de 200s.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Fuerza bruta de directorios y archivos en una aplicación web con una wordlist curada.

  • 02

    Fuzzing de parámetros GET/POST para encontrar funcionalidad oculta o puntos de inyección.

  • 03

    Descubrimiento de virtual hosts fuzzeando la cabecera Host contra una IP base.

  • 04

    Encadenar varias wordlists (p. ej. modo clusterbomb) para fuzzear varias posiciones a la vez.

PRIMEROS PASOS

Cuando necesitas forzar directorios, archivos, parámetros o cabeceras Host rápido, con control total sobre wordlists y filtros.

  1. Confirma que el host y las rutas objetivo están dentro del alcance acordado.
  2. Elige una wordlist acorde a la ventana del engagement (p. ej. common.txt de SecLists para una pasada rápida).
  3. Lanza una petición base primero para ver el tamaño/comportamiento del 404 por defecto de la app.
  4. Fuzzea la ruta objetivo con FUZZ, filtrando el tamaño de la respuesta base.
  5. Revisa los hits a mano antes de tratarlos como un hallazgo real.
ffuf -w /usr/share/seclists/Discovery/Web-Content/common.txt:FUZZ -u https://target.example.com/FUZZ -fs 4242

ANTES DE USARLA

Qué revisar antes de lanzarla

El conteo de hilos por defecto puede generar una tasa de peticiones alta — ajusta (-p, -t) a lo que soporten la ventana de testing acordada y la infraestructura del objetivo.

La elección de wordlist determina la cobertura directamente; una lista corta se pierde rutas reales mientras que una lista gigante sin filtrar produce resultados enterrados en ruido.

Filtrar solo por tamaño/código de respuesta puede ocultar páginas soft-404 que devuelven 200 — revisa siempre una muestra tanto de respuestas coincidentes como filtradas.

SIGUE EXPLORANDO

Ver toda la fase →