Zum Inhalt springen

Inhaltssuche ​

Die Inhaltssuche sendet HTTP-Testanfragen, um Pfade und Dateien zu finden, die auf der sichtbaren Oberfläche der Anwendung nicht verlinkt sind.

Zielkonfiguration ​

FeldBeschreibung
HostHostname oder IP-Adresse des Ziels
PortTCP-Port (Standard: 80 oder 443)
HTTPSSchalter zum Senden von Testanfragen über TLS
BasispfadPräfix, das jeder Testanfrage vorangestellt wird (z. B. /api/v1)

Wortlistenoptionen ​

  • Integriert: ungefähr 9.300 Pfade aus dem dirsearch-Projekt, darunter gängige Verzeichnisse, Dateien und Anwendungspfade.
  • Hochgeladene Datei: verwende deine eigene Wortliste mit einem Pfad pro Zeile.

Technologievorlagen ​

Ein Klick auf eine Vorlage ergänzt die aktuelle Liste der Testanfragen um die Dateiendungen und Pfadmuster dieser Technologie.

VorlageErgänzungen
WordPresswp-admin, wp-content, Plugin-Pfade, .php-Endungen
PHP.php, .php5, .phtml, Muster für Konfigurations- und Sicherungsdateien
Java.jsp, .jspx, .do, .action, WEB-INF-Pfade
.NETMuster für .aspx, .ashx, .asmx, .config
Node.js.js, Paketdateien, gängige Express-/Next-Pfade
Python.py, wsgi.py, gängige Django- und Flask-Pfade

Vorlagen lassen sich kombinieren: Wählst du mehrere aus, werden alle ihre Endungen und Muster zusammen hinzugefügt.

Feld für Dateiendungen ​

Gib eine kommagetrennte Liste von Endungen ein (z. B. php,asp,bak,old), die an jede Testanfrage angehängt werden sollen. Die Endungen ergänzen die Wortliste, sodass für jeden Eintrag eine Anfrage ohne Endung und eine weitere pro Endung erzeugt wird.

Parallelität und Zeitsteuerung ​

  • Parallelitätsregler: Anzahl paralleler Anfragen. Höhere Werte verkürzen die Laufzeit, lösen aber eher eine Ratenbegrenzung aus.
  • Methode: GET liefert vollständige Antwort-Bodys; HEAD liefert nur Header und ist schneller, wenn Statuscode und Größe ausreichen.
  • User Agent: überschreibe den Standardwert, um das Profil eines Browsers oder Tools nachzubilden.
  • Verzögerung (ms): Millisekunden zwischen Anfragen; zusammen mit geringer Parallelität für Tests mit niedriger Anfragerate verwenden.

Einen Scan ausführen ​

  1. Trage Zielhost und Port ein und stelle den HTTPS-Schalter ein.
  2. Wähle eine Wortliste und gegebenenfalls Technologievorlagen.
  3. Ergänze passende Dateiendungen.
  4. Passe Parallelität und Verzögerung an die Zielumgebung an.
  5. Klicke auf Inhaltssuche starten. Eine laufend aktualisierte Fortschrittsanzeige zeigt abgeschlossene Testanfragen, die Gesamtzahl und die aktuelle Anfragerate.
  6. Klicke jederzeit auf Abbrechen, um den Scan zu stoppen.

Ergebnisse ​

Die Ergebnistabelle aktualisiert sich in Echtzeit, sobald Testanfragen abgeschlossen sind.

SpalteBeschreibung
PfadDer getestete Pfad
StatusHTTP-Statuscode der Antwort
GrößeGröße des Antwort-Bodys in Bytes
ZeitAntwortzeit in Millisekunden
AktionenReplay (an Replay senden), Verlauf (im Verlauf anzeigen)

Jede erfolgreiche Testanfrage erscheint automatisch im HTTP-Verlauf und in der Sitemap, sodass du die Analyse dort ohne manuellen Import fortsetzen kannst.

Proprietäre Software. Alle Rechte vorbehalten.