Wfuzz是一个基于Python的Web爆破程序,它支持多种方法来测试WEB应用的漏洞。你可以审计参数、登录认证、GET/POST方式爆破的表单,并且可以发掘未公开的资源,比如目录、文件和头部之类的。
Wfuzz是一款为了评估WEB应用而生的Fuzz(Fuzz是爆破的一种手段)工具,它基于一个简单的理念,即用给定的Payload去fuzz。它允许在HTTP请求里注入任何输入的值,针对不同的WEB应用组件进行多种复杂的爆破攻击。比如:参数、认证、表单、目录/文件、头部等等。
- 系统win10
- python3.6
安装中可能会遇到的错误:
Please specify --curl-dir=/path/to/built/libcurl
这个错误在你直接通过pip安装pycurl的时候也会出现,而wfuzz之所以出现这个错误正是因为其需要pycurl库;所以我们需要手动安装一下pycurl,点击这里
根据你的系统选择相应的pycurl库下载下来,之后切换到下载目录,使用如下命令安装即可
pip install 下载文件名
之后重装wfuzz即可
几个比较好的教程文章:
史上最详[ZI]细[DUO]的wfuzz中文教程(一)——初识wfuzz
史上最详[ZI]细[DUO]的wfuzz中文教程(二)——wfuzz 基本用法
史上最详[ZI]细[DUO]的wfuzz中文教程(三)——wfuzz 高级用法
史上最详[ZI]细[DUO]的wfuzz中文教程(四)—— wfuzz 库