Skip to main content
Kern: zwakke/gokbare wachtwoorden, brute-force, username enumeration, reset-/2FA-fouten, en verborgen content vinden via fuzzing.
In de les kwam het snelheidsverschil tussen Burp Intruder Community en ffuf aan bod. ffuf was vooral nuttig voor grotere wordlists.

In een oogopslag

Technieken in detail

De eerste notities gingen over snelle, eenvoudige checks:
  • Top: password, 123456, qwerty, admin, admin123, 111111
  • Wachtwoord = username, blank, of nog de default
  • Soms staat het wachtwoord gewoon in de broncode
  • Thematische hints uit de oefening kunnen richting geven
  • Let op verschillen: response size, status code, of foutmelding-tekst
  • “Invalid username” vs “Invalid password” = verbose failure message
  • Geldige user -> afwijkende respons -> filter daarop met ffuf
  • URL gokken (/admin, /administration, /AdminTools)
  • Route zoeken in de main JS-file
  • Een wordlist kan soms op de site zelf staan (/fuzz.txt)
  • Een attribuut zoals <form id="Dict.txt_might_help"> kan naar /.../Dict.txt verwijzen
  • Guessable param: reset-password?user=victim -> verander naar slachtoffer
  • Token niet gevalideerd: reset aanvragen voor jezelf, token verwijderen, username wijzigen
  • Skip-test: na stap 1 werd soms direct een “logged-in only” pagina geopend
  • account-cookie wijzigen naar slachtoffer bij het indienen van de code
  • De 4-6 cijfer code brute-forcen als er geen lockout is
  • JWT-tokens: {"alg":"none"}, zwak getekend, geen expiry-validatie
  • Auth-tokens/wachtwoorden als URL-parameter = lekgevoelig
  • Rechten/identiteit die gewoon in een cookie staan

ffuf - de snelle vervanger voor Burp Intruder

Zet overal waar je een woord uit een lijst wil invullen de placeholder FUZZ.
  • -c kleur ; -w wordlist ; -t 40 threads (verlaag bij trage server)
  • Status: 200 bestaat ; 403 verboden (interessant) ; 404 niets

Response size in ffuf

1

Run zonder filter

De eerste ffuf-run toont de Size-kolom in de output.
2

Spot de afwijking

Bijna alles is bv. Size: 1287 (foute logins), een is anders (1308).
3

Filter & herhaal

Voeg -fs 1287 toe -> enkel de geslaagde poging blijft over.

Handige ffuf parameters

Bij ffuf is het handig om matchers en filters apart te onthouden:
  • matchers houden responses over die aan een voorwaarde voldoen
  • filters gooien responses weg die te veel op ruis lijken

Burp -> ffuf

Tools

ffuf

Snelle fuzzing voor directories, parameters en login-combinaties.

gobuster

Brute-force directories, DNS-namen, vhosts en bestanden.

SecLists

Wordlists voor users, passwords, directories en payloads.

Burp Suite

Inspecteer loginflows, bouw requests na en vergelijk responses.

OWASP ZAP

Proxy en scanner voor HTTP-verkeer en baseline checks.

wget

Handig wanneer een oefenomgeving zelf een wordlist lekt.