模糊测试之DirBuster

admin 2023年9月11日00:49:05评论10 views字数 717阅读2分23秒阅读模式

一、DirBuster简介

        DirBuster是一个多线程的基于Java的应用程序设计用于暴力破解Web 应用服务器上的目录名和文件名的工具 。


二、DirBuster界面功能

1.常用的基本配置

 模糊测试之DirBuster


Word Method:使用GET方式即可,否则Dirbuster会向目标应用系统发出两次请求,浪费资源。

Select scanning type:一般使用自定义字典,提高扫描命中率;有特殊需求时才使用暴力穷举字典的进行扫描。

 

模糊测试之DirBuster


Follow Redirects:跟随跳转当HTTP Response返回301/302跳转请求时,DirBuster会跟随跳转进行扫描。

Parse HTML:提取标签的URLDirBuster会进行收集,跟进收集。

 

模糊测试之DirBuster


Custom HTTP Headers:可添加Session IDCookie信息,保持在登录的状态下扫描。

Http User Agent:浏览器信息,设置为Chrome或其它浏览器,可躲避安全设备的检测。

2.高级配置

 

模糊测试之DirBuster


Fail Case String:失败的字符例子,一般可以去掉,可躲避安全设备的检测。

Limit number of requests per second:请求时间间隔,当目标应用系统的性能较低时,可调节试参数,减低服务器的压力。

3.扫描结果

 

模糊测试之DirBuster

模糊测试之DirBuster

 

Report:根据自己的需求导出不同的文件。



三、我的常用扫描方式

 

模糊测试之DirBuster

模糊测试之DirBuster

 

扫描完成后:需要关注状态码及扫描出来的结果。






手握日月摘星辰,安全路上永不止步。

                                                   - Khan攻防安全实验室




本文始发于微信公众号(Khan安全攻防实验室):模糊测试之DirBuster

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年9月11日00:49:05
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   模糊测试之DirBusterhttp://cn-sec.com/archives/536272.html

发表评论

匿名网友 填写信息