GooFuzz - Мастер Google Dorking для безопасного поиска уязвимостей

21 Dec, 2025

Репозиторий давно не обновлялся

Последнее обновление было 6 месяцев назад.

1,572
🔱 158
👥 19

GooFuzz Logo

Когда Google становится инструментом пентестера

Представьте, что вам нужно проверить безопасность веб-приложения, но вы не хотите оставлять следы в логах сервера. Знакомая ситуация? Именно для таких случаев создан GooFuzz — инструмент, превращающий обычный поиск Google в мощный инструмент разведки.

Что умеет GooFuzz

Этот Bash-скрипт использует технику Google Dorking для:

  1. Поиска файлов по расширениям — находите PDF, DOC, BACKUP и другие файлы

    ./GooFuzz -t example.com -e pdf,doc,bak
    
  2. Перечисления поддоменов — без прямых запросов к целевому серверу

    Реклама
    ./GooFuzz -t example.com -s -p 20
    
  3. Поиска по содержимому — например, файлов с паролями

    ./GooFuzz -t example.com -c "P@ssw0rd"
    

Почему это безопасно

Главное преимущество GooFuzz — все запросы идут через Google, а не напрямую к целевому серверу. Это значит:

  • Нет следов в логах веб-сервера
  • Можно проводить разведку перед тестированием
  • Минимальный риск блокировки IP

Пример из практики

Вот что может найти GooFuzz на примере nasa.gov:

https://history.nasa.gov/alsj/a11/A11_PressKit.pdf
https://bocachica.arc.nasa.gov/ATTREX_2013/rh/rh_omega_oct3.html.bak
https://www.nasa.gov/index.html.old

Кому пригодится

  • Пентестерам для безопасной разведки
  • Специалистам по информационной безопасности
  • Участникам Bug Bounty программ
  • Системным администраторам для аудита своих систем

Как начать

Установка проста:

git clone https://github.com/m3n0sd0n4ld/GooFuzz.git
cd GooFuzz
chmod +x GooFuzz
./GooFuzz -h

Или через Docker:

docker build -t goofuzz .
docker run --rm -it goofuzz -h

Важно помнить

Хотя GooFuzz использует только публичные данные Google, важно:

  • Не нарушать законы и политики
  • Получать разрешение перед тестированием
  • Учитывать, что Google может временно блокировать при частых запросах

GooFuzz — это элегантное решение для безопасного сбора информации. Он особенно полезен на начальных этапах тестирования, когда важно не спугнуть «цель» и собрать максимум данных перед активными действиями.

Если вы занимаетесь безопасностью или Bug Bounty, этот инструмент точно заслуживает места в вашем арсенале.

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.