ffuf

FFUF 是一款用 Go 语言编写的快速、灵活的 Web 模糊测试工具,广泛用于渗透测试和漏洞挖掘。它通过自动化发送大量请求来探测 Web 应用中的隐藏路径、参数漏洞、子域名等,是安全研究人员和开发者的常用工具之一。


主要功能

  1. 目录/文件枚举
    通过字典爆破发现隐藏的目录或文件(如后台路径、配置文件等)。

    ffuf -w wordlist.txt -u http://target.com/FUZZ
    
  2. 参数模糊测试
    测试 GET/POST 参数(如 SQL 注入、XSS 等漏洞点)。

    ffuf -w params.txt -u http://target.com/page?param=FUZZ
    
  3. 子域名发现
    通过 DNS 枚举或暴力破解寻找子域名。

    ffuf -w subdomains.txt -u https://FUZZ.target.com
    
  4. 多协议支持
    支持 HTTP/HTTPS,并可通过插件扩展其他协议。


核心优势


常用选项


高级用法


典型场景

FFUF 的简洁性和高效性使其成为 Web 安全测试中的瑞士军刀,适合从简单扫描到复杂漏洞挖掘的多场景需求。建议结合合法授权使用,避免滥用。