Ситуация такова — ФФУФ обнаружил несколько десятков/несколько сотен «скрытых» ресурсов. Вы можете вручную скопировать адреса в свой браузер, чтобы проверить каждый из них на наличие интересных результатов или немного автоматизировать весь процесс. Я рекомендую этот второй подход и добавлю готовый сценарий, часть работы который мы сделаем.
- Первым шагом к созданию полезного одиночного вкладыша является использование «многословного» режима в FFUFie. Он вернет нам результаты вместе с полной ссылкой на ресурс:
./ffuf -w /словарь.txt -u https://juice-shop.herokuapp.com/FUZZ -v
![ffuf многословный режим](https://sp-ao.shortpixel.ai/client/to_auto,q_lossy,ret_img,w_949,h_503/https://my127001.pl/wp-content/uploads/2021/07/image-5.png)
2. В свою очередь, мы будем использовать команду "grep", которая будет извлекать только те строки, которые содержат url:
./ffuf -w /usr/share/wordlists/dirb/small.txt -u https://juice-shop.herokuapp.com/FUZZ -v -fl 34|grep '| URL-|'
![ffuf grep](https://sp-ao.shortpixel.ai/client/to_auto,q_lossy,ret_img,w_1024,h_388/https://my127001.pl/wp-content/uploads/2021/07/image-6-1024x388.png)
3. Следующим шагом является извлечение самого URL-адреса из результатов, которые вы получили с помощью команды «awk»:
./ffuf -w /usr/share/wordlists/dirb/small.txt -u https://juice-shop.herokuapp.com/FUZZ -v -fl 34|grep '| | URL-адреса | awk -F '|' '{ печать $3 }'
![ffuf awk](https://sp-ao.shortpixel.ai/client/to_auto,q_lossy,ret_img,w_1024,h_409/https://my127001.pl/wp-content/uploads/2021/07/image-7-1024x409.png)
4. Теперь полученные результаты следует перенаправить в файл и использовать программу «очевидец». Он посетит для нас каждый из найденных ресурсов и сохранит «скриншот» того, как он выглядит. Таким образом, нам останется только просмотреть полученные изображения, чтобы найти интересную информацию:
![очевидец](https://sp-ao.shortpixel.ai/client/to_auto,q_lossy,ret_img,w_815,h_577/https://my127001.pl/wp-content/uploads/2021/07/image-8.png)
![ffuf grep awk очевидец](https://sp-ao.shortpixel.ai/client/to_auto,q_lossy,ret_img,w_1024,h_459/https://my127001.pl/wp-content/uploads/2021/07/image-9-1024x459.png)
Готовый однострочник выглядит следующим образом:
./ffuf -w /usr/share/wordlists/dirb/small.txt -u https://juice-shop.herokuapp.com/FUZZ -v -fl 34|grep '| | URL-адреса | awk -F '|' '{ print $3 }' >> URL.txt && очевидец -f urls.txt -d скриншоты