ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

PayloadsAllTheThings 安全 payload 库:被 WAF 拦截后,如何快速找到可用的绕过思路

PayloadsAllTheThings 安全 payload 库:被 WAF 拦截后,如何快速找到可用的绕过思路 PayloadsAllTheThings 安全 payload 库被 WAF 拦截后如何快速找到可用的绕过思路【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThingsPayloadsAllTheThings 安全 payload 库WAF 把 payload 拦下来之后去哪找绕过思路这个仓库按漏洞类型组织 Web 攻击向量覆盖 60 余种漏洞分类每个模块自带绕过技术和可上手的靶场链接几分钟内取到可验证的 payload。目录即索引按漏洞类型直接走到对应 payload仓库顶层目录就是漏洞类型清单60 余个目录对应 60 余种漏洞。每个目录下的 README 是模块索引先给定义再按方法论 → 过滤绕过 → 利用 → 靶场 → 参考展开。你要找 MySQL 环境的 SQL 注入绕过进 SQL Injection 看MySQL Injection.md要测文件上传过滤Upload Insecure Files 按扩展名、图片伪装、元数据、CVE 等场景拆了十多个子目录。定位思路先确定漏洞类型再在模块 README 的目录锚点里挑具体小节不必通读。127.0.0.1 被过滤后去 SSRF 模块找哪类绕过写法Server Side Request Forgery 模块的 README 结构是方法论 10 类过滤绕过 8 种 URL 协议利用 盲打链。绕过一节覆盖了 IPv6 写法、域名跳转、CIDR 网段整个127.0.0.0/8都回环、省略零的短地址、十进制/八进制/十六进制 IP、重定向与 DNS rebinding以及利用不同语言 URL 解析差异的写法。协议一节列了file://到gopher://共 8 种 scheme对应文件读取、端口探测、向内网服务发包。![SSRF 模块中各语言库对同一 URL 的解析差异对比图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Request Forgery/Images/WeakParser.jpg?utm_sourcegitcode_repo_files)这张图是绕过原理的直观解释http://1.1.1.1:80\2.2.2.2:80/这类畸形 URLGo、Java、PHP、Perl 解析到2.2.2.2Python 的urllib却保留1.1.1.1。过滤层和执行层用不同库解析时过滤规则就失效了——这是绕过而不是撞运气的地方。验证路径README 末尾 Labs 一节给了 PortSwigger 的 SSRF 黑名单/白名单过滤靶场和 Root Me 环境十进制 IP2130706433127.0.0.1这类 payload 直接丢进对应靶场即可复现。用一条攻击链走通 Web 缓存欺骗并知道怎么探测Web Cache Deception 模块讲的是另一类问题缓存层和源站对同一路径的理解不一致。README 用 8 步描述完整攻击链诱导已登录用户访问形如example.com/home.php/non-existent.css的链接源站按home.php返回用户私有页面缓存层却按.css静态资源把它存了下来攻击者随后访问同一 URL直接从缓存拿到受害者的数据。![Web 缓存欺骗攻击链示意受害者、代理服务器、源站与攻击者之间的请求流](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Web Cache Deception/Images/wcd.jpg?utm_sourcegitcode_repo_files)模块还给了两种探测手法分号分隔符差异源站认为/settings/profile;script.js是 profile 页缓存认为是另一个路径和路径归一化差异/wcd/..%2fprofile。涉及 CloudFlare 的 CDN 缓存行为、默认缓存扩展名清单和已知绕过也单列了小节。README 的 Labs 指向 PortSwigger 的 Web Cache Deception 靶场可先在自己环境里复现完整链路。从定目标到记录结果的五步测试流程明确目标漏洞类型和具体输入点比如某个 URL 参数可能触发服务端请求。按类型走进对应模块沿 README 目录锚点定位到匹配你环境的小节。结合目标技术栈语言、框架、数据库、CDN挑选 2~3 个候选 payload不要一次全上。先在 Labs 链接的靶场验证 payload 本身有效再对目标发请求排除误报。把结果记进一张表payload、靶场表现、目标 WAF 响应、结论同一模块的后续测试直接复用这张表。先看清三条边界再开跑payload 会过期。目标换了 WAF 规则或框架版本去年的绕过今年可能直接 403。用之前先在靶场重验一遍别把仓库内容当静态知识库。仅限授权范围。库里针对169.254.169.254元数据、内网服务的 payload对未授权目标执行就是未授权访问。测试前确认书面授权覆盖到这些动作。不要整库灌进扫描器。全量 payload 打一个目标只会收获大批误报和 IP 被封锁人工选 payload、逐个确认才是正确用法。开测前的四项检查已锁定一个真实目标的明确输入点不是随便找个站试试。选出的每个 payload 都先在模块 Labs 的靶场里跑通。建好一张 WAF 拦截/绕过结果记录表供后续模块测试复用。仓库保持同步新 payload 和绕过技术随版本进入。免责声明文中及仓库内所有 payload 仅供安全学习与经授权的渗透测试使用请勿用于任何未授权目标。【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表