Skip to content

wfuzz

HacktheboxのShoppyをやっていて、Writeupに登場していたwfuzzを初めて使ったのでメモしておく。

URL文字列をFUZZ

Terminal window
wfuzz -w <WORDLIST> -u http://example.com/FUZZ

結果をファイル出力

Terminal window
// Lists the available output formats
wfuzz -e printers
wfuzz -w <WORDLIST> -u http://example.com/FUZZ -f /path/to/file.json
wfuzz -w <WORDLIST> -u http://example.com/FUZZ -f /path/to/file.csv

GETパラメータのFUZZ

Terminal window
wfuzz -w <WORDLIST> -u http://example.com?param=FUZZ

POSTパラメータのFUZZ

Terminal window
wfuzz -w <WORDLIST> -u http://example.com -d "param=FUZZ"

CookieのFUZZ

Terminal window
wfuzz -w <WORDLIST> -u http://example.com -b cookie=FUZZ

ヘッダー文字列をFUZZ

サブドメインの調査にも。

Terminal window
wfuzz -w <WORDLIST> -u http://example.com -H 'Host: FUZZ.example.com'

試行結果のうち〇〇を表示する/排除する

ステータスコードが〇〇のものを表示する

–sc <STATUS_CODE>
-sl <LINE>
-sw <WORD>
-sh <CHAR NUM>
-ss <REGEX>

ステータスコードが〇〇のものを排除する

–hc <STATUS_CODE>
-hl <LINE>
-hw <WORD>
-hh <CHAR NUM>
-hs <REGEX>

reference