RedTeamPentesting/monsoon
GitHub: RedTeamPentesting/monsoon
monsoon 是一款用 Go 编写的快速 HTTP 枚举器,通过批量发送 HTTP 请求并实时过滤响应来支持内容发现和暴力破解等安全测试场景。
Stars: 497 | Forks: 41
monsoon
A fast HTTP enumerator that allows you to execute a large number of HTTP requests, filter the responses and display them in real-time
`monsoon` 是一款快速且灵活的 HTTP fuzzer,可用于多种操作,从内容发现到凭证 bruteforcing。您可以在我们的博客文章 [介绍 monsoon —— 精简且多功能的 HTTP 枚举器](https://blog.redteam-pentesting.de/2020/introducing-monsoon/) 和 [将 Monsoon 提升到新高度](https://blog.redteam-pentesting.de/2023/monsoon-next-level/) 中了解各种用例。 在以下示例中,将为 `filenames.txt` 中的每个条目发送一个 HTTP GET 请求,并忽略所有状态码为 `404` 的响应:  ## 安装 由于 `monsoon` 是一个单一的静态链接二进制文件,您只需从 [发布页面](https://github.com/RedTeamPentesting/monsoon/releases) 为您的操作系统下载一个预构建的二进制文件即可。 ### 从源码构建 这些说明将帮助您获取 main 分支代码的已编译版本。首先,您需要一个最新版本的 [Go 编译器](https://golang.org/dl),至少为 1.18 版本。如果您的编译器已设置好,请克隆 `monsoon` 仓库,并在检出的代码目录中运行以下命令: ``` $ go build ``` 之后,您会在当前目录中找到一个 `monsoon` 二进制文件。可以按如下方式为 Windows 等其他操作系统进行编译: ``` $ GOOS=windows GOARCH=amd64 go build -o monsoon.exe ``` ## 文档 该程序包含多个子命令,其中最重要的是包含主要功能的 `fuzz`。您可以按如下方式显示命令列表: ``` $ ./monsoon -h Usage: monsoon command [options] Available Commands: completion Generate the autocompletion script for the specified shell fuzz Execute and filter HTTP requests help Help about any command list List and filter previous runs of 'fuzz' show Construct and display an HTTP request test Execute and filter HTTP requests version Print the current version Options: -h, --help help for monsoon Use "monsoon [command] --help" for more information about a command. ``` 对于每个命令,使用 `--help` 调用它(例如 `monsoon fuzz --help`)将显示所有选项的说明,而调用 `monsoon help fuzz` 还会显示大量的示例。 ## 字典 [SecLists 项目](https://github.com/danielmiessler/SecLists) 收集了可用于 `monsoon` 的字典。标签:EVTX分析, 密码管理, 日志审计, 目录枚举, 移动安全