FFUF reemplaza a Gobuster y Dirb para descubrir directorios, archivos y rutas ocultas en servidores web. Su ventaja principal es la velocidad y la capacidad de filtrar resultados por tamaño de respuesta, número de palabras, líneas o código HTTP.
La diferencia con Gobuster: FFUF permite filtrar por cualquier campo de la respuesta (tamaño, palabras, líneas, hash), eliminando automáticamente los 404 falsos que Gobuster muestra como positivos.
Uso básico:
ffuf -u https://target.com/FUZZ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt
El marcador FUZZ indica dónde se inyecta cada palabra de la wordlist.
# Fuzzing básico de directorios
ffuf -u https://target.com/FUZZ \
-w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt
# Filtrar por tamaño de respuesta (eliminar falsos positivos)
# Primero ejecutar sin filtro para ver tamaños comunes
ffuf -u https://target.com/FUZZ \
-w wordlist.txt -mc 200,301,302,403
# Luego excluir el tamaño más común (ej: 4440 bytes = página 404 custom)
ffuf -u https://target.com/FUZZ \
-w wordlist.txt -fs 4440
# Filtrar por número de palabras (exclude response con 128 palabras)
ffuf -u https://target.com/FUZZ \
-w wordlist.txt -fw 128
# Filtrar por líneas de respuesta
ffuf -u https://target.com/FUZZ \
-w wordlist.txt -fl 42
# Recursive fuzzing (descender en directorios encontrados)
ffuf -u https://target.com/FUZZ \
-w wordlist.txt -recursion -recursion-depth 2
# Con autenticación básica
ffuf -u https://target.com/FUZZ \
-w wordlist.txt -fc 401 \
-H "Authorization: Basic YWRtaW46cGFzc3dvcmQ="