FFUF

🛠️ FFUF (Fuzz Faster U Fool): Descubrimiento y Fuzzing

FFUF es una herramienta rápida y flexible para realizar pruebas de fuerza bruta (fuzzing) en aplicaciones web. Puedes usarla para buscar directorios, archivos, parámetros ocultos y más. Su velocidad y capacidad de personalización la convierten en una de las favoritas en el pentesting.


🕵️‍♂️ ¿Cuándo usar FFUF?

  1. Enumeración de directorios 📂: Identificar rutas ocultas en un servidor web.

  2. Descubrimiento de parámetros 🧩: Encontrar parámetros GET o POST vulnerables.

  3. Fuzzing avanzado 🎯: Probar valores para detectar comportamientos inesperados.

  4. Enumeración de subdominios 🌐: Encontrar subdominios activos de un dominio objetivo.


🚀 Instalación

FFUF es fácil de instalar y funciona en cualquier sistema compatible con Go:

  1. Instalar con Go:

    go install github.com/ffuf/ffuf/v2@latest
    
  2. Verifica la instalación:

    ffuf --version
    

📌 Ejemplos Prácticos con Código

1️⃣ Enumeración de Directorios

Busca directorios ocultos en un servidor web.

Explicación:

  • u: URL objetivo, donde FUZZ es el marcador para las pruebas.

  • w: Ruta del diccionario.

Salida esperada:


2️⃣ Enumeración de Parámetros GET

Encuentra parámetros ocultos que puedan ser vulnerables.

Explicación:

  • FUZZ sustituye el parámetro en la URL.

  • Usa un diccionario de parámetros comunes.


3️⃣ Enumeración de Subdominios

Descubre subdominios activos de un dominio.

Salida esperada:


4️⃣ Fuzzing de Cuerpo POST

Realiza fuzzing en un cuerpo de petición POST.

Explicación:

  • X POST: Define el método HTTP.

  • d: Cuerpo de la petición donde FUZZ se sustituye por valores del diccionario.


5️⃣ Personalización con Cabeceras HTTP

Incluye cabeceras específicas en las peticiones.

Explicación:

  • H: Especifica cabeceras HTTP.


⚙️ Opciones Útiles

  • Resultados silenciosos:

  • Guardar resultados:

  • Filtrar resultados específicos:

    • Filtrar por tamaño:

    • Filtrar por códigos de estado HTTP:


🌟 Mejores Prácticas

  1. Usa diccionarios actualizados: Descarga listas completas desde SecLists.

  2. Controla la velocidad: Evita saturar el servidor con rate 100 (100 peticiones por segundo).

  3. Complementa con otras herramientas: Usa los resultados de FFUF con Nmap o Burp Suite para un análisis más profundo.


🚨 Advertencia

El uso de FFUF en servidores sin autorización es ilegal. Úsalo únicamente en auditorías éticas y con permisos explícitos.


🤓 Conclusión

FFUF es una herramienta rápida, poderosa y altamente personalizable para enumeración y fuzzing en aplicaciones web. Su velocidad y facilidad de uso la convierten en una de las favoritas de los pentesters. 🎯

Última actualización

¿Te fue útil?