ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Web渗透测试Payload与绕过技术都在这一个仓库:PayloadsAllTheThings 上手笔记

Web渗透测试Payload与绕过技术都在这一个仓库:PayloadsAllTheThings 上手笔记 Web渗透测试Payload与绕过技术都在这一个仓库PayloadsAllTheThings 上手笔记【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings上个月评估某后台系统时你在登录框敲下经典payload or 11--被WAF拦了个严严实实而那种编码绕过你只记得在某篇博客里见过翻遍收藏夹也没找回来。后来你想起一个star了很久的仓库两分钟就翻出了全角编码对照表——它就是PayloadsAllTheThings一个专门收集Web应用安全测试payload与绕过技术的素材仓库从入口检测到最终利用都有现成材料。️ 项目全貌60多个漏洞目录一次看全简单来说项目按一类漏洞一个目录组织。60多个顶层目录对应60多种Web安全漏洞方向每个目录结构统一README讲原理和利用步骤Intruder/ 子目录放可直接拖进Burp的fuzz payload文件Files/ 和 Images/ 子目录放辅助脚本与示意图。主要方向包括SQL Injection/ — 从入口检测到WAF绕过的完整链路附MySQL、PostgreSQL、MSSQL、Oracle等数据库cheatsheetXSS Injection/ — 过滤器绕过、CSP绕过、polyglot payload与事件处理器fuzz词库Upload Insecure Files/ — webshell、图片与SVG滥用、CVE利用、各类错误配置上传Server Side Template Injection/ — 各模板引擎的通用检测payload与RCE手法Methodology and Resources/ — 后渗透阶段的提权、反弹shell、持久化cheatsheet想直观感受素材的颗粒度看这张文件上传思维导图![文件上传漏洞攻击路径思维导图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_sourcegitcode_repo_files)图中上半部分是过滤绕过手法右侧按IIS、Apache等服务器配置分支下半部分是图片、音视频的利用路径。单一漏洞就能整理到这个深度整个仓库的系统化程度可想而知。 深挖两个模块从SQL注入利用到SSTI识别先看最经典的SQL注入再看更现代的服务端模板注入。两者最终都能拿到服务器控制权但走的路径完全不同。SQL注入测试链路怎么走这个模块解决的是找到注入点之后不知道怎么往下打的问题把流程拆成入口探测、注入类型判定、数据库适配三步WAF绕过单独成节。![SQL注入Unicode编码WAF绕过对照表](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/SQL Injection/Images/Unicode_SQL_injection.png?utm_sourcegitcode_repo_files)图左半部分是字符与编码的对照表右半部分给了一个完整转换示例经典恒等式 and 11--被逐字符转成全角字符的百分号编码用来骗过只拦截半角引号的过滤器。实际用起来的步骤不复杂先往输入框丢单引号和编码引号观察是否触发报错再判断是union、报错型还是盲注查对应数据库的cheatsheetpayload被拦时不用换思路翻同目录的WAF Bypass小节用图里这种Unicode全角等编码变体重试即可。数据库层测完如果你发现页面动态部分由模板引擎渲染就该切到SSTI模块——它的利用链路更短成果往往更直接。SSTI引擎识别流程如何搭它解决的是目标用了什么模板引擎你不确定不知道测哪种语法的问题。![SSTI模板引擎polyglot识别流程图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Template Injection/Images/serverside.png?utm_sourcegitcode_repo_files)这是一张polyglot识别流程图把$7*7、{{7*7}}这类不同模板语法的数学payload送进输入看页面是否渲染出结果49再顺着分支确定命中的引擎——绿色节点表示确认的引擎红色节点表示排除。操作时先往可疑输入位发通用检测payload页面返回49或模板语法就说明有洞接着按图里的流程定位引擎最后在同目录的Python.md、PHP.md等分语言文件里找该引擎的RCE payload。️ 从攻击payload到防御规则视角切到防御方这些攻击素材的价值在于直接给出了检测规则。基于上面两个模块有三件事值得写进加固清单SQL注入的根治手段是参数化查询。WAF黑名单会被全角编码、二次编码等变异打穿输入不拼进SQL这一层比过滤层更重要同时给数据库账号最小权限注入成功时也能限制影响面。模板注入的关键是模板代码与模板数据分离用户输入只应进入模板的数据部分不能进入模板本体确需动态拼接模板的引擎启用官方沙箱。项目里的通用检测payload可以反着当入侵检测规则用比如监控日志中{{7*49}}、$7*7这类模板数学运算的渲染结果命中即告警也可以在授权范围内使用这些检测payload定期回测自己的接口验证防护是否失效。 上手建议和现有工具链搭配每个漏洞目录下的Intruder/ payload文件可直接拖进Burp Intruder开fuzzREADME里还带SQLmap等工具的用法写检测规则时可以直接抄payload。保持素材新鲜用 git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings 拉一份到本地定期pull即可项目更新频繁绕过小节经常有新payload加入。把发现贡献回去项目用CONTRIBUTING.md约定了贡献规范新章节可基于 _template_vuln 模板起步以 文件上传模块 为例光Files/子目录就攒了各类现成辅助文件你补一个新绕过手法就是commit列表里的一个名字。下次payload被拦的时候别再翻博客了先看看这个仓库的哪个目录有现成的。本文技术内容仅适用于授权安全测试场景一切测试请务必在授权范围内使用。【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表