ffuf
hackingDéfinition
ffuf (Fuzz Faster U Fool) est un outil de web fuzzing très rapide écrit en Go, conçu pour découvrir des répertoires, fichiers, paramètres, virtual hosts et toute ressource web en remplaçant le mot-clé FUZZ par les entrées d'une wordlist dans n'importe quelle partie d'une requête HTTP. Sa flexibilité le distingue des outils traditionnels de brute-force de répertoires.
La puissance de ffuf réside dans sa capacité à fuzzifier n'importe quelle partie de la requête HTTP : l'URL (chemin, paramètres de requête), les en-têtes HTTP (y compris le header Host pour la découverte de vhosts), le corps de la requête (POST parameters, JSON, XML), les cookies, et même les méthodes HTTP. Cette polyvalence en fait un outil adapté à tous les scénarios de découverte et de test de robustesse.
Des utilisations courantes en pentest incluent : la découverte de répertoires et fichiers (ffuf -u https://cible.fr/FUZZ -w wordlist.txt), la découverte de sous-domaines (ffuf -u https://FUZZ.cible.fr -w subdomains.txt -H "Host: FUZZ.cible.fr"), le fuzzing de paramètres GET/POST pour identifier des paramètres cachés (ffuf -u https://cible.fr/api?FUZZ=test -w params.txt), et la force brute d'authentification.
Les options de filtrage sont particulièrement utiles : -fc 404 filtre les réponses 404, -fs 1337 filtre les réponses d'une taille spécifique (utile quand toutes les 404 ont la même taille), -fr "Not Found" filtre par pattern de réponse, et -fw filtre par nombre de mots. Ces filtres permettent de gérer précisément les faux positifs.
ffuf supporte le fuzzing multi-keyword avec plusieurs wordlists simultanées, permettant des tests de combinaisons (par exemple, tester toutes les combinaisons de noms d'utilisateurs et de mots de passe dans un formulaire de login). Les sorties peuvent être exportées en JSON, CSV ou HTML pour intégration dans des rapports de pentest.
Fonctionnement
ffuf lit une ou plusieurs wordlists et effectue une requête HTTP pour chaque entrée en substituant le mot-clé FUZZ. Le moteur multi-thread envoie les requêtes en parallèle (configurable avec -t), et les réponses sont filtrées selon les critères configurés (code HTTP, taille, nombre de mots/lignes, patterns regex). La commande ffuf -u https://cible.fr/FUZZ -w /usr/share/seclists/Discovery/Web-Content/common.txt -mc 200,301,302,401,403 est un point de départ standard.
Exploitation offensive
Le fuzzing de paramètres avec ffuf permet de découvrir des paramètres cachés qui activent des fonctionnalités non documentées (modes debug, paramètres d'export de données), des endpoints d'API non listés, et des chemins d'upload de fichiers. La combinaison ffuf + Burp Suite (en proxy) permet d'analyser interactivement les résultats intéressants.
Détection et mitigation
ffuf génère des volumes importants de requêtes HTTP facilement détectables par les WAF et les solutions de rate-limiting. Les techniques d'évasion incluent l'ajout de délais (-p 0.1), la rotation d'User-Agents, et l'utilisation de proxies. Côté défense, les WAF avec détection comportementale (analyse du taux de requêtes par IP, patterns d'URL) sont efficaces contre le fuzzing automatisé.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h