Como usar o DirBuster: Kali, wordlists e comandos

Web Security
16 min de leitura
Como usar o DirBuster: Kali, wordlists e comandos
Nesta página
  1. O que é DirBuster?
  2. Como usar o DirBuster no Kali Linux
    1. Verificar se o DirBuster está instalado
    2. Instalar o DirBuster
    3. Iniciando o DirBuster
  3. Entendendo a interface gráfica do DirBuster
    1. Painel de configuração principal
    2. Seleção de tipo de varredura
    3. Configurações de extensão de arquivo
    4. Exibição de resultados
  4. Como usar o DirBuster: Tutorial passo a passo
    1. Passo 1: Configurar o alvo
    2. Passo 2: Selecionar uma lista de palavras
    3. Passo 3: Configurar extensões
    4. Passo 4: Ajustar contagem de threads
    5. Passo 5: Iniciar a varredura
    6. Passo 6: Analisar resultados
    7. Passo 7: Exportar resultados
  5. Lista de palavras DirBuster: Escolhendo a certa
    1. Listas de palavras padrão do DirBuster
    2. Coleção SecLists
    3. Estratégia de lista de palavras
  6. Comandos DirBuster: a pegadinha do modo sem interface
  7. DirBuster vs Gobuster: Qual você deve usar
    1. Vantagens do DirBuster
    2. Vantagens do Gobuster
    3. Recomendação
  8. Dicas para enumeração de diretórios eficaz
    1. Reconhecimento primeiro
    2. Comece com varreduras focadas
    3. Investigue respostas 403
    4. Observe páginas de erro personalizadas
    5. Considere timing e limitação de taxa
  9. Considerações legais e éticas
    1. Casos de uso autorizados
    2. Nunca escaneie sem permissão
    3. Documente sua autorização
    4. Ambientes de prática seguros
  10. Perguntas frequentes
    1. Como instalo o DirBuster no Kali Linux?
    2. Qual é a melhor lista de palavras para DirBuster?
    3. DirBuster é melhor que Gobuster?
    4. Quanto tempo leva uma varredura DirBuster?
    5. Por que o DirBuster perde diretórios que eu sei que existem?
    6. Posso usar o DirBuster contra sites HTTPS?
    7. Posso usar o DirBuster online sem instalá-lo?
  11. Comece a praticar enumeração de diretórios hoje

Você encontrou um aplicativo web durante um teste de penetração, mas a página inicial não revela nada interessante. Como você descobre painéis de administração ocultos, arquivos de backup ou endpoints esquecidos? Aprender a usar o DirBuster é uma resposta. Esta ferramenta de enumeração de diretórios baseada em Java, originalmente desenvolvida pela OWASP, investiga sistematicamente servidores web para descobrir conteúdo que não está vinculado ao site principal. Para o panorama completo, veja nosso guia completo de teste de penetração, e para testar a técnica no navegador, abra nosso lab Corporate Directory Hunt em outra aba.

Este tutorial cobre o DirBuster de ponta a ponta em 2026: instalação, interface gráfica, escolha de listas de palavras e linha de comando. Um aviso logo de cara, porque a maioria dos tutoriais o omite: o DirBuster é um projeto OWASP inativo. A última versão, 1.0-RC1, é de 2013, e o código sobrevive hoje como o módulo Forced Browse do OWASP ZAP. Ele ainda vem com o Kali e ainda faz seu trabalho básico, mas se você quer uma ferramenta moderna e ativamente mantida, o Gobuster e o ffuf são as alternativas de linha de comando mais rápidas que a maioria dos testadores escolhe hoje (ambas tratadas mais adiante neste guia).

O que é DirBuster?

DirBuster é um aplicativo Java multi-thread projetado para forçar bruta diretórios e nomes de arquivos em servidores web e de aplicativos. Foi desenvolvido pelo Open Web Application Security Project (OWASP), e o código original ainda está hospedado no SourceForge (última atualização em 2013). Ele funciona fazendo solicitações HTTP a partir das entradas de uma lista de palavras para descobrir conteúdo oculto. O projeto em si está aposentado: a OWASP integrou seu motor e suas listas de palavras ao módulo Forced Browse do ZAP, onde o código recebe qualquer manutenção agora.

Aplicativos web frequentemente contêm diretórios e arquivos que não estão vinculados à navegação principal. Isso pode incluir:

  • Painéis de administração em caminhos como /admin ou /administrator
  • Arquivos de backup como config.bak ou database.sql
  • Arquivos de desenvolvimento como pastas .git ou phpinfo.php
  • Endpoints de API não documentados publicamente
  • Versões antigas de arquivos com nomes como index.php.old

DirBuster encontra esses recursos ocultos testando sistematicamente milhares de caminhos potenciais contra seu alvo. Quando o servidor responde com um código de status indicando que o recurso existe (como 200 OK ou 403 Forbidden), o DirBuster o sinaliza para sua revisão.

Na prática, você conduz o DirBuster pela sua interface gráfica. Ele também traz um comutador de linha de comando sem interface, mas esse modo está quebrado há anos (falamos disso mais abaixo), então é na GUI que o trabalho de verdade acontece. Ela é amigável para iniciantes, exibindo resultados em tempo real como uma lista e uma estrutura em árvore que mapeia a hierarquia de diretórios descobertos.

Ao contrário de algumas ferramentas de segurança que oferecem versões baseadas na web, o DirBuster é executado localmente em sua máquina. Isso lhe dá controle total sobre parâmetros de varredura, listas de palavras e saída, mas requer instalação antes do uso.

Como usar o DirBuster no Kali Linux

DirBuster vem pré-instalado na maioria das distribuições de testes de penetração. No Kali Linux, você pode verificar sua presença ou instalá-lo com um único comando.

Verificar se o DirBuster está instalado

Abra um terminal e digite:

which dirbuster

Se instalado, isso retorna o caminho para o executável, tipicamente /usr/bin/dirbuster.

Instalar o DirBuster

Se o DirBuster não estiver presente, instale-o usando apt:

sudo apt update && sudo apt install dirbuster

A instalação inclui tanto o aplicativo quanto uma coleção de listas de palavras em /usr/share/dirbuster/wordlists/.

Iniciando o DirBuster

Você tem várias maneiras de iniciar o DirBuster:

  • Do terminal: Digite dirbuster e pressione Enter
  • Do menu: Navegue para Applications > Web Application Analysis > dirbuster
  • Da linha de comando com opções: dirbuster -u http://target.example

A GUI abre em uma nova janela, pronta para configuração. Se você é novo no Kali Linux, nosso guia sobre atualização do Kali Linux garante que suas ferramentas estejam atualizadas antes dos testes.

Depois de iniciar o DirBuster, você está pronto para configurar sua primeira varredura. As seções abaixo orientam você através de cada configuração da GUI e explicam como executar sua enumeração de diretórios inicial.

💻
Pratique agora: Corporate Directory Hunt - um site corporativo que esconde seu painel de administração atrás de um diretório não vinculado. Enumere-o no navegador, sem Java e sem instalação.

Entendendo a interface gráfica do DirBuster

A interface do DirBuster pode parecer complexa no início, mas é organizada logicamente. Entender cada componente ajuda você a configurar varreduras efetivamente.

Painel de configuração principal

No topo da janela, você encontrará as configurações essenciais:

  • Target URL: Insira a URL completa incluindo protocolo (http:// ou https://) e porta se não padrão
  • Work Method: Escolha entre solicitações GET (mais rápido, padrão) ou HEAD (menos intrusivo)
  • Number of Threads: Controla conexões concorrentes; padrão é 10
  • Caixa Go Faster: Remove o atraso de educação entre solicitações

Seleção de tipo de varredura

DirBuster oferece duas abordagens de varredura:

  • List based brute force: Usa um arquivo de lista de palavras; este é o método mais comum
  • Pure brute force: Gera combinações de caracteres; extremamente lento e raramente prático

Para quase todos os cenários, use força bruta baseada em lista com uma lista de palavras apropriada.

Configurações de extensão de arquivo

O campo "File extension" permite especificar extensões para anexar a cada entrada da lista de palavras. Por exemplo, inserir php,txt,bak significa que cada palavra é testada como diretório e com cada extensão.

Se sua lista de palavras contém "config", o DirBuster testa:

  • /config (como diretório)
  • /config.php
  • /config.txt
  • /config.bak

Exibição de resultados

A seção inferior mostra resultados em duas abas:

  • Results - List View: Mostra cada descoberta com URL, código de resposta e tamanho
  • Results - Tree View: Exibe a estrutura de diretórios como uma árvore hierárquica

Ambas as visualizações atualizam em tempo real à medida que o DirBuster descobre conteúdo.

Como usar o DirBuster: Tutorial passo a passo

Vamos percorrer uma varredura completa do início ao fim. Este tutorial assume que você tem um alvo legalmente autorizado.

Passo 1: Configurar o alvo

No campo "Target URL", insira seu endereço alvo. Inclua o protocolo e a porta:

http://192.168.1.100:80

Para alvos HTTPS:

https://target.example.com:443

A barra final é opcional; o DirBuster lida com ambos os formatos.

Passo 2: Selecionar uma lista de palavras

Clique em "Browse" ao lado do campo "File with list of dirs/files". Navegue até o diretório de listas de palavras:

/usr/share/dirbuster/wordlists/

O pacote dirbuster traz duas listas principais mais variantes em minúsculas:

  • directory-list-2.3-small.txt (cerca de 87.600 entradas) - Varreduras rápidas
  • directory-list-2.3-medium.txt (cerca de 220.000 entradas) - Abordagem equilibrada

Note que a lista "big" de 1,3 milhão de linhas não faz parte do pacote dirbuster. Ela fica no SecLists como DirBuster-2007_directory-list-2.3-big.txt, então instale o SecLists se precisar dela. Comece com a lista small ou medium e só aumente se a primeira passagem não der nada.

Passo 3: Configurar extensões

No campo "File extension", adicione extensões relevantes para seu alvo. Escolhas comuns incluem:

  • Aplicativos PHP: php, phps, php5, phtml
  • ASP.NET: asp, aspx, ashx, asmx
  • Web geral: html, htm, txt, xml, json
  • Arquivos de backup: bak, old, backup, orig, save

Para um alvo PHP, você pode inserir: php,txt,bak,old

Passo 4: Ajustar contagem de threads

Os 10 threads padrão funcionam para a maioria dos alvos. Considere essas diretrizes:

  • Servidores lentos: Reduzir para 5 threads
  • Servidores robustos: Aumentar para 20-50 threads
  • Alvos com limitação de taxa: Usar menos threads para evitar bloqueios

Contagens de threads mais altas completam varreduras mais rapidamente, mas aumentam a chance de detecção ou sobrecarregar o alvo.

Passo 5: Iniciar a varredura

Clique em "Start" para começar. A barra de progresso mostra a porcentagem de conclusão, e as abas de Resultados se preenchem com descobertas. Você verá entradas aparecerem com códigos de status como:

  • 200 OK: O recurso existe e está acessível
  • 301/302: Redirecionamento para outro local
  • 403 Forbidden: Existe mas acesso negado
  • 404 Not Found: Não existe (geralmente filtrado dos resultados)

Passo 6: Analisar resultados

Revise descobertas na List View. Preste atenção especial a:

  • Respostas 200 para conteúdo acessível
  • Respostas 403 indicando diretórios protegidos que existem
  • Nomes de arquivo incomuns sugerindo artefatos de desenvolvimento
  • Extensões de backup que podem expor código-fonte

Mude para Tree View para entender a hierarquia de diretórios. Esta visualização ajuda você a identificar padrões e planejar enumeração adicional de subdiretórios interessantes.

Passo 7: Exportar resultados

Quando a varredura terminar, exporte suas descobertas. Vá para Report > Generate Report e escolha seu formato (HTML, XML ou texto simples). Esta documentação é essencial para relatórios profissionais de testes de penetração.

Lista de palavras DirBuster: Escolhendo a certa

Sua lista de palavras determina o que o DirBuster pode encontrar. Uma lista de palavras abrangente melhora as taxas de descoberta, enquanto uma lista direcionada reduz o tempo de varredura.

Listas de palavras padrão do DirBuster

As listas de palavras que vêm em /usr/share/dirbuster/wordlists/ cobrem cenários comuns:

  • directory-list-2.3-small.txt: Varreduras rápidas, ~87K entradas, completa em minutos
  • directory-list-2.3-medium.txt: O padrão clássico, ~220K entradas, equilibra velocidade e cobertura
  • directory-list-lowercase-2.3-medium.txt: A mesma lista, em minúsculas, para alvos insensíveis a maiúsculas

A enorme lista "big" é um extra do SecLists, não um arquivo do dirbuster, e essas listas são de 2007, então uma lista moderna baseada em crawls costuma ir melhor.

Coleção SecLists

Para mais opções, instale SecLists, a coleção de listas de palavras mais abrangente disponível:

sudo apt install seclists

Após a instalação, encontre listas de enumeração de diretórios em /usr/share/seclists/Discovery/Web-Content/ (o Kali também cria um link simbólico /usr/share/wordlists/seclists para o mesmo lugar). Opções notáveis incluem:

  • common.txt - Ponto de partida rápido com cerca de 4.700 entradas
  • raft-medium-directories.txt - Compilada a partir de crawls de sites reais, melhor ordenada que as listas de 2007
  • DirBuster-2007_directory-list-2.3-big.txt - A lista exaustiva para uma passagem lenta e completa

Para recomendações detalhadas de listas de palavras, nosso guia de listas de palavras Gobuster cobre estratégias de seleção que se aplicam igualmente ao DirBuster.

Estratégia de lista de palavras

Siga esta abordagem para varredura eficiente:

  1. Comece com common.txt para vitórias rápidas
  2. Progrida para listas medium se os resultados iniciais forem escassos
  3. Use listas grandes apenas para alvos de alto valor com tempo suficiente
  4. Crie listas personalizadas baseadas em reconhecimento do alvo

Comandos DirBuster: a pegadinha do modo sem interface

O DirBuster anuncia um modo sem interface (-H) para scripts e execução sem GUI. A sintaxe é assim:

dirbuster -H -u http://target.example -l /caminho/para/wordlist.txt -e php,txt

As opções em si são simples:

  • -H - Executar em modo sem interface (sem GUI)
  • -u - URL alvo
  • -l - Caminho para arquivo de lista de palavras
  • -e - Extensões de arquivo para testar
  • -g - Usar apenas requisições GET
  • -r - Caminho para salvar o arquivo de relatório
  • -s - Diretório para começar a varredura

Aqui está a pegadinha que ninguém menciona: o modo sem interface está quebrado na build 1.0-RC1 que o Kali e todo mundo distribui. Inicie uma varredura com -H e ela morre imediatamente com uma NullPointerException em Manager.start, porque o código tenta atualizar painéis de interface que não existem sem uma janela. É um bug conhecido que nunca foi corrigido, o que se espera de uma ferramenta mexida pela última vez em 2013. Na prática, o DirBuster é uma ferramenta só de GUI.

Se você precisa de força bruta de diretórios de verdade pela linha de comando, para sessões SSH, scripts ou lotes, use uma ferramenta CLI mantida. O Gobuster e o ffuf foram feitos exatamente para isso e terminam a mesma lista de palavras muito mais rápido. Nosso tutorial do Gobuster e nosso guia do ffuf mapeiam o fluxo de trabalho.

DirBuster vs Gobuster: Qual você deve usar

Testadores de penetração modernos frequentemente perguntam se devem usar DirBuster ou seu sucessor baseado em Go, Gobuster. Ambas as ferramentas servem propósitos similares, mas diferem em implementação e recursos.

Vantagens do DirBuster

  • Interface GUI: Mais fácil para iniciantes; visualização em árvore dos resultados
  • Relatórios integrados: Gerar relatórios formatados diretamente
  • Opção de força bruta pura: Gerar combinações de caracteres (raramente útil mas disponível)
  • Pausar e retomar: Parar varreduras e continuar depois

Vantagens do Gobuster

  • Velocidade: Escrito em Go, tipicamente mais rápido que DirBuster baseado em Java
  • Uso de memória menor: Mais eficiente para listas de palavras grandes
  • Modos adicionais: Enumeração de subdomínios DNS, descoberta de host virtual, varredura de buckets S3
  • Desenvolvimento ativo: Atualizações regulares e novos recursos

Recomendação

Use o DirBuster quando você quer especificamente sua GUI e sua visão em árvore, ou quando um curso que você faz o exige. Prefira o Gobuster para varreduras mais rápidas, automação por linha de comando e scripts que funciona (a do DirBuster está quebrada), ou enumeração DNS e vhost. Aprenda sua sintaxe com nossa folha de referência do Gobuster.

Dicas para enumeração de diretórios eficaz

Obter bons resultados do DirBuster requer mais do que apenas clicar em Start. Essas técnicas melhoram sua taxa de descoberta e eficiência.

Reconhecimento primeiro

Antes de varrer, colete informações sobre seu alvo. Nosso guia rápido do Nmap cobre os comandos para identificar o servidor web e as portas abertas antes, e um scan com o Nikto rodado junto com o DirBuster pega os caminhos sabidamente arriscados que uma wordlist nunca ia conter:

  • Identifique o servidor web (Apache, Nginx, IIS)
  • Determine a linguagem de programação (PHP, ASP.NET, Python)
  • Note quaisquer frameworks ou plataformas CMS

Essas informações orientam a seleção da lista de palavras e escolhas de extensão. Um servidor IIS executando ASP.NET precisa de extensões diferentes de um servidor Apache executando PHP.

Comece com varreduras focadas

Comece com uma lista de palavras pequena e extensões comuns. Se você encontrar um diretório interessante como /api/, execute uma varredura separada contra esse caminho especificamente:

Target URL: http://target.example/api/

Esta abordagem recursiva encontra conteúdo mais profundo sem varrer toda a lista de palavras contra cada caminho base possível.

Investigue respostas 403

Uma resposta 403 Forbidden significa que o diretório existe, mas o acesso é negado. Essas são descobertas valiosas. O diretório pode:

  • Permitir acesso de IPs específicos
  • Requerer autenticação que você pode contornar
  • Conter subdiretórios mal configurados com permissões mais flexíveis

Observe páginas de erro personalizadas

Alguns aplicativos retornam 200 OK para páginas inexistentes com uma mensagem "não encontrado" personalizada. O DirBuster pode relatá-los como encontrados. Verifique a coluna de tamanho de resposta; páginas legítimas tipicamente têm tamanhos variados, enquanto páginas de erro são uniformes.

Considere timing e limitação de taxa

Varredura agressiva aciona controles de segurança. Se você notar quedas de conexão ou latência aumentada:

  • Reduzir contagem de threads
  • Desmarcar "Go Faster" para adicionar atrasos
  • Mudar de solicitações GET para HEAD

Paciência frequentemente produz melhores resultados do que velocidade.

Considerações legais e éticas

DirBuster envia potencialmente milhares de solicitações a um servidor alvo. Esta atividade é apenas legal quando você tem autorização explícita do proprietário do sistema.

Casos de uso autorizados

  • Testes de penetração com uma carta de contratação assinada
  • Programas de recompensas de bugs onde enumeração está no escopo
  • Testar seus próprios aplicativos e infraestrutura
  • Competições CTF e laboratórios intencionalmente vulneráveis
  • Ambientes educacionais projetados para prática de segurança

Nunca escaneie sem permissão

Varredura não autorizada é ilegal na maioria das jurisdições, independentemente da intenção. Mesmo se você descobrir uma vulnerabilidade, acessar sistemas sem permissão pode resultar em acusações criminais. A defesa "eu estava apenas testando" não se sustenta em tribunal.

Documente sua autorização

Antes de qualquer teste de penetração, obtenha autorização por escrito que inclua especificamente:

  • Endereços IP alvo ou domínios
  • Períodos de teste
  • Técnicas permitidas (incluindo enumeração de diretórios)
  • Contatos de emergência

Mantenha esta documentação acessível durante todo o seu compromisso. Se questionado, você pode provar imediatamente sua autorização.

Ambientes de prática seguros

Construa suas habilidades em sistemas intencionalmente vulneráveis. As opções incluem laboratórios HackerDNA, OWASP WebGoat, DVWA e máquinas VulnHub. Esses ambientes permitem que você pratique técnicas agressivas sem risco legal. Confira nosso guia CTF para iniciantes para mais plataformas de prática.

Perguntas frequentes

Como instalo o DirBuster no Kali Linux?

Execute sudo apt update && sudo apt install dirbuster em seu terminal. Na maioria das instalações Kali, o DirBuster vem pré-instalado. Inicie-o digitando dirbuster no terminal ou encontrando-o no menu de aplicativos em Web Application Analysis.

Qual é a melhor lista de palavras para DirBuster?

Comece com directory-list-2.3-medium.txt para um bom equilíbrio de cobertura e velocidade. Para varreduras rápidas, use common.txt do SecLists. A melhor escolha depende do seu alvo e restrições de tempo.

DirBuster é melhor que Gobuster?

Para a maioria dos usos, não. O DirBuster oferece uma GUI e uma visão em árvore, mas é uma ferramenta de 2013 sem manutenção e seu modo de linha de comando está quebrado. O Gobuster é mais rápido, ativamente mantido, scriptável e suporta enumeração DNS e de hosts virtuais. Use o DirBuster apenas se você quer especificamente sua interface; caso contrário, o Gobuster ou o ffuf é a melhor escolha padrão.

Quanto tempo leva uma varredura DirBuster?

A duração da varredura depende do tamanho da lista de palavras, extensões, contagem de threads e tempo de resposta do alvo. Uma lista de palavras medium (220K entradas) com 10 threads contra um servidor responsivo completa em 30-60 minutos. Listas de palavras grandes podem levar várias horas.

Por que o DirBuster perde diretórios que eu sei que existem?

DirBuster só encontra o que está em sua lista de palavras. Se um diretório usa um nome incomum que não está em sua lista, não será descoberto. Tente listas de palavras maiores, adicione extensões relevantes, ou crie listas de palavras personalizadas baseadas em reconhecimento do alvo.

Posso usar o DirBuster contra sites HTTPS?

Sim, DirBuster suporta HTTP e HTTPS. Insira a URL completa com o protocolo https:// no campo Target URL. A ferramenta lida com conexões SSL/TLS automaticamente.

Posso usar o DirBuster online sem instalá-lo?

DirBuster é um aplicativo de desktop que requer instalação local. Não há versão online oficial. Scanners de diretórios baseados na web existem, mas faltam a personalização e controle do DirBuster. Para melhores resultados, instale o DirBuster no Kali Linux onde você pode configurar listas de palavras e parâmetros de varredura livremente.

Comece a praticar enumeração de diretórios hoje

Você agora sabe como usar o DirBuster para enumeração de diretórios web pela sua GUI, o único modo que de fato funciona. Os pontos-chave a lembrar: escolha listas de palavras apropriadas para seu alvo, preste atenção a todos os códigos de resposta incluindo erros 403, e sempre obtenha autorização adequada antes de varrer.

O DirBuster ainda revela conteúdo oculto que a navegação manual nunca acharia, e sua visão em árvore é uma forma realmente agradável de ver a estrutura de um site. Mas é uma ferramenta aposentada, então, uma vez confortável com o conceito, migrar para o Gobuster ou o ffuf entrega os mesmos resultados mais rápido e de forma scriptável.

Pronto para colocar suas habilidades em prática? Explore nosso curso de ataques web para experiência prática com enumeração de diretórios e outras técnicas de teste de aplicativos web. Quanto mais você pratica em ambientes seguros, mais eficazes suas avaliações do mundo real se tornam.

HackerDNA Team

Equipe HackerDNA

Escrito pela equipe HackerDNA - profissionais de cibersegurança que criam labs práticos de hacking e conteúdo educativo para ajudar você a desenvolver habilidades reais em segurança.

Conhecer a Equipe

Pronto para colocar isso em prática?

Pare de ler, comece a hackear. Máquinas reais, no seu navegador, grátis.

Comece a Hackear Grátis
30.000+ Hackers Labs reais Grátis
Comece Grátis ou resolva o hack de hoje, sem conta