Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   wfuzz проверка на отсутствие заданного шаблона в ответе. (https://forum.antichat.xyz/showthread.php?t=477368)

tester_new 20.05.2020 21:12

Приветствую,

Буду благодарен тому кто подскажет как задать что мне нужны только результаты которые не содержат(или наоборот содержат) определенную строку(например: 'not found') в теле запроса. Объясню, сервер при обращении к любому несуществующему скрипту итд... выдает cстраницу(с кодом 200) где пишет:

Цитата:

Сообщение от None
'script_name.php not found'

Вот упрощенно как я пробую:

Цитата:

Сообщение от None
wfuzz -w /usr/share/wordlists/dirb/big.txt --oF res.txt --hc 403,404 -R1
https://www.annonce.com/FUZZ.php


aberkroft 21.05.2020 18:28

-- hs Invslid

aberkroft 21.05.2020 18:32

Неправильно написал, исправляю

-- hc/hl/hw/hh для кодов, строк, слов и символов соответственно - НЕ показывать при брутфорсе

--sc/sl/sw/sh - то же самое, но показывать при подборе (например, если вы знаете, что должно отобразиться при успешной авторизации)

shell_c0de 21.05.2020 21:01

как настроит так чтобы при фаззинге еще и не только брутил со словаря а с названием домена в списке типа - https://www.6annonce.com/FUZZ.php брутил и 6annonce.com.zip ?

данный момент пускаю так wfuzz -f /outfile,html -c -z file,/domains_url.txt -p localhost:9050:SOCKS5 -w /brut_name_files.txt -Z --hc 302,XXX,0,503,404,403,301,400,500,507,508,307,406, 502,410,415,424 FUZZ/FUZ2Z

https://wfuzz.readthedocs.io/en/late...r/getting.html ман не помог)

или без словаря чтобы пробежался так

https://demo.com/demo.com.zip / demo.zip (или указать нужные расширение)

https://old.demo1.com/demo.zip (поддомен урезаем) demo1.com.zip / demo1.zip

не могу понять логику =\

tester_new 22.05.2020 13:34

Всем большое спасибо!

tester_new 22.05.2020 15:29

Цитата:

Сообщение от aberkroft
aberkroft said:

Неправильно написал, исправляю
-- hc/hl/hw/hh для кодов, строк, слов и символов соответственно - НЕ показывать при брутфорсе
--sc/sl/sw/sh - то же самое, но показывать при подборе (например, если вы знаете, что должно отобразиться при успешной авторизации)

а это случайно не скрыть количество слов(hw), строк(hl) в 'ответе' ? А мне нужно именно показывать/прятать в результата фазинга страницы в зависимости от их содержимого(наверное будет проще на python что то написать).

aberkroft 22.05.2020 19:26

Нет, или я не понял вопрос ))


Время: 17:46