密码忘记怎么办?不妨试试Ffuf

admin 2026-08-04 06:38:53 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍Ffuf这款基于Go语言的高速WebFuzzer工具,用于密码破解和目录扫描。核心用法是通过FUZZ占位符和字典进行暴力破解,支持Cookie处理登录状态。可操作建议包括使用-of和-o参数保存结果。工具在Kali中默认安装,适用于渗透测试中的密码恢复和后台发现。 综合评分: 74 文章分类: 渗透测试,红队,内网渗透,安全工具,WEB安全


cover_image

密码忘记怎么办?不妨试试Ffuf

大表哥吆 大表哥吆

kali笔记

2026年8月1日 12:37 甘肃

在小说阅读器读本章

去阅读

本文为大家分享一款密码破解神器Ffuf。是一款基于Go语言编写的高速Web Fuzzer工具。速度快,并且跨平台深受网络安全工作者的喜爱。

部署

在Kali中,Ffuf已经默认安装。我们可以利用ffuf -h查看相关帮助命令。

使用

ffuf的使用基本格式如下:

ffuf -u 目标地址/FUZZ -w 字典

在这里FUZZ起到了占位符。类似于在Burp中添加$$形成变量。

牛刀小试

寻找网站后台

通常情况下,一个网站都存在相关后台文件。如https://baidu.com/admin.php 因此,我们可以用其查找后台文件。这里以我博客为例。

ffuf -u https://blog.bbskali.cn/FUZZ -w /root/tool/password/高效网站后台目录字典(20100).txt

找到的后台目录

密码破解

利用FUZZ我们还可以轻松完成密码破解。这里以DVWA靶场为例。

倘若知道当前账号为admin 密码不知道。因此,我们先随便输入一个密码,并抓包。

于是,我们便得到了密码访问的请求地址

http://192.168.123.173/vulnerabilities/brute/?username=admin&password=1111&Login=Login

现在,我们只需要将password=admin替换为password=FUZZ即可。

ffuf -u "http://192.168.123.173/vulnerabilities/brute/?username=admin&password=FUZZ&Login=Login"  -w  /root/pass.txt

但是,你会奇怪的发现所有的请求都成了302 并且字节都为0 很明显,这是不对的。通过抓包日志,我们可以看到,里面有COOKIE值,因此,我们在添加Cookie即可。

ffuf -w /root/pass.txt -u "http://192.168.123.173/vulnerabilities/brute/?username=admin&password=FUZZ&Login=Login" -H "Cookie: security_level=0; security=low; PHPSESSID=n2r3b2dfmqheld3gjf81ol0756"

这时,你可以通过Size来判断密码了。

保存结果

-of(指明导出文件类型)、-o(指明导出的文件位置和文件名字)两者同时使用。

效果如下:

总结

目前市面上类似ffuf的工具有很多,如Wfuzz等。其原理都是一样的。将用户名和密码用FUZZ代码,然后给里面放入数据就行了。

BREAK AWAY

往期推荐

01

【连免费WiFi享裸奔人生】网络安全知识普及

02

Windows中查看已连接WiFi密码 这些技能你知道吗?

03

John密码破解姿势

更多精彩文章  欢迎关注我们

基础类教程 欢迎关注


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:kali笔记 大表哥吆 大表哥吆《密码忘记怎么办?不妨试试Ffuf》

评论:0   参与:  0