Gobuster
hackingDéfinition
Gobuster est un outil open source de brute-force de répertoires et fichiers web, d'énumération de sous-domaines DNS, et de découverte de virtual hosts, écrit en Go pour offrir des performances supérieures aux outils similaires en Python ou Ruby. Développé par OJ Reeves, il est devenu un standard dans les boîtes à outils des pentesters web.
En mode dir, Gobuster envoie des requêtes HTTP pour chaque entrée d'une wordlist et identifie les ressources web accessibles : répertoires, fichiers, pages cachées, interfaces d'administration, fichiers de sauvegarde, configurations exposées. La vitesse d'exécution est un avantage majeur : Gobuster peut effectuer des dizaines de milliers de requêtes par minute grâce au multi-threading en Go.
Le mode dns effectue la résolution DNS de sous-domaines générés depuis une wordlist : pour chaque entrée word.domaine.fr, Gobuster tente une résolution DNS et retient les réponses valides. Cette technique complète les sources OSINT pour une énumération exhaustive des sous-domaines.
Le mode vhost découvre les virtual hosts sur un serveur web : il envoie des requêtes HTTP avec différentes valeurs du header Host et identifie les réponses qui diffèrent de la réponse par défaut (indiquant qu'un virtual host est configuré pour ce nom d'hôte). Cette technique est particulièrement utile sur les serveurs d'hébergement mutualisé ou les infrastructures cloud.
La qualité des résultats dépend en grande partie de la wordlist utilisée. Les listes de SecLists (notamment Discovery/Web-Content/) et d'Assetnote sont les références. Des listes spécialisées existent pour les CMS populaires (WordPress, Joomla, Drupal), les frameworks (Laravel, Django, Spring), les serveurs cloud, et les APIs REST. La commande typique est gobuster dir -u https://cible.fr -w wordlist.txt -x php,html,txt -t 50.
Fonctionnement
Gobuster lit une wordlist ligne par ligne, construit des requêtes HTTP (GET par défaut) vers URL/mot, et analyse les codes de réponse. Les codes 200 (found), 204, 301/302 (redirection), 401/403 (exist but restricted) sont généralement des hits intéressants. Le paramètre -x php,html,js,txt ajoute des extensions à chaque mot, multipliant les requêtes mais augmentant la couverture. Le paramètre -t contrôle le nombre de threads.
Exploitation offensive
Les répertoires découverts peuvent révéler : des interfaces d'administration (/admin, /wp-admin, /manager), des fichiers de sauvegarde (backup.zip, db.sql), des configurations exposées (config.php.bak, .env), des répertoires d'upload, et des scripts de debug ou d'installation laissés en place. Ces découvertes représentent souvent des chemins directs vers la compromission de l'application.
Détection et mitigation
Les WAF et les systèmes de rate-limiting détectent facilement les scans Gobuster par leur volume élevé de requêtes. Des outils comme fail2ban peuvent bannir automatiquement les IPs générant trop de 404. La configuration du serveur pour renvoyer un 200 customisé pour toutes les URLs (honeypot) peut tromper des outils non configurés pour y faire face. La protection principale reste la suppression des fichiers sensibles et la configuration d'accès restreint sur les répertoires d'administration.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h