ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

WAF拦不住你?hack-skills中的Cloudflare/Akamai/ModSecurity厂商级绕过矩阵

WAF拦不住你?hack-skills中的Cloudflare/Akamai/ModSecurity厂商级绕过矩阵 WAF拦不住你hack-skills中的Cloudflare/Akamai/ModSecurity厂商级绕过矩阵【免费下载链接】hack-skillsHelping AI Agent become an awesome practical hacker!项目地址: https://gitcode.com/gh_mirrors/ha/hack-skills在 WAF 绕过 实战中新手最常遇到的困境就是Payload 一发出去就 403。而 hack-skills 这个开源安全技能知识库正好收录了一套完整的WAF 绕过矩阵——它把 Web 安全、API 安全、二进制利用等 14 个领域的 101 个深度技能整理成可检索的 Playbook其中 waf-bypass-techniques 技能专门解决注入请求被 Web 应用防火墙拦截这个问题并给出 Cloudflare、Akamai、ModSecurity 等厂商的定向绕过手法。为什么 WAF 拦不住一切️WAFWeb 应用防火墙部署在应用前面靠规则匹配来拦截攻击。听起来很稳但它有一个天然短板WAF 看到的流量和应用解析后的流量往往不是同一个东西。WAF 只做一次解码或不解码而后端应用可能解码两遍WAF 按 form 表单解析请求体而应用可能同时接受 JSON——规则对不上绕过就出现了。hack-skills 的 SKILL.md 把这类解码差技巧系统归纳成了四类编码绕过双重 URL 编码、Unicode 编码、HTML 实体、大小写混合SeLeCt、十六进制 SQL 字面量协议层绕过分块传输Chunked把 Payload 拆散、HTTP/2 二进制帧、请求行用绝对 URI路径规范化技巧/./path、双斜杠、Tomcat 的分号参数、Windows 末尾点号Content-Type 切换把 form-urlencoded 换成 JSON 或 multipartWAF 的解析器规则往往更弱⚠️ 核心认知WAF 是多层防御中的一层不是修复本身。理解了这一点你就知道为什么要先识别、再定向绕过。第一步如何识别你面对的是哪家 WAF绕过的前提是知己知彼。WAF 识别方法 很简单三步走方法看什么指纹工具wafw00f或 Nmap 脚本从响应头自动识别厂商响应头排查cf-rayCloudflare、x-sucuri-idSucuri、x-akamai-*Akamai、__cf_bmCookie行为指纹先发一个正常请求记录基线再发一个明显攻击如scriptalert(1)看是 403、自定义拦截页还是连接重置——拦截页文案往往直接暴露厂商拿到厂商名后就该切换到厂商专属的矩阵了。厂商级 WAF 绕过矩阵三家高频厂商拆解完整的厂商矩阵在 WAF_PRODUCT_MATRIX.md 中覆盖 Cloudflare、AWS WAF、ModSecurity CRS、Akamai、Imperva、F5 BIG-IP、Sucuri 共 7 家。这里挑实战中最高频的三家精讲。Cloudflare WAF 绕过全角字符与源站直连 Cloudflare 的两个特征弱点Unicode 规范化差异WAF 归一化的方式和后端不一样全角字符script可能穿过 WAF却被浏览器渲染成真正的script免费规则集很弱免费档的规则远少于付费档且托管规则和OWASP CRS 规则是两套体系绕过面不同超长参数名参数名超过 128 字符时可能被直接跳过检测终极杀招发现源站真实 IP历史 DNS、邮件头、证书信息直连源站——WAF 直接被绕过ModSecurity OWASP CRS 绕过Paranoia Level 是最大漏洞PL1 规则极少CRS 的 Paranoia Level 1默认档只含最小规则集绝大多数部署都跑在 PL1-2漏掉大量攻击模式MySQL 条件注释/*!50000UniOn*/SeLeCt这类按版本生效的注释能绕过许多 CRS SQLi 规则异常评分制单条规则违规只是累加分数不到阈值就不拦——可以把单次违规压在检测线以下请求体限制差文件上传字段的SecRequestBodyNoFilesLimit默认只有 128KB而总限制是 13MBPayload 藏在上传字段里可能整段不检查Akamai WAF 绕过编码链 慢速投递三重/混合编码URL Unicode HTML 实体叠加Akamai 的解码链跟不上Slow POST拖慢发送速度基于超时的保护可能只做了不完整检测自适应引擎的学习空窗Akamai 会学习正常行为全新的攻击模式在模型学不会之前恰好有绕过窗口注意惩罚箱触发一次后你的 IP 会被限流几分钟测试要轮换干净 IP一张速查表各家 WAF 的最大软肋WAF首选绕过向量检查上限关键弱点CloudflareUnicode 归一化 源站 IP128KB全角字符、免费档规则缺口ModSecurity CRSPL1 规则缺口 MySQL 注释可配置默认低警戒等级Akamai编码链 慢速 POST视配置自适应引擎学习延迟Imperva参数污染 JSON 深嵌套未知重复参数只检其一F5 BIG-IP序列化数据 学习模式可配置序列化检测薄弱Sucuri源站 IP 冷门标签未知规则偏 WordPress 场景完整的绕过决策树编码 → 协议层 → 路径层 → Payload 变形 → IP 伪造 → 请求走私在 SKILL.md 的第 4 节建议按树逐层排查不要一上来就堆 Payload。配套技能绕过 WAF 之后打什么hack-skills 的技能是可组合的WAF 绕过只是第一关之后自然衔接绕过之后送 Payloadsqli-sql-injection、xss-cross-site-scripting把请求整体绕开 WAFrequest-smuggling请求走私可以完全跳过 WAF、http-parameter-pollutionHPP 本身就是 WAF 绕过原语所有编码技巧都失效时Java 后端ghost-bits-cast-attack——利用 Java 16 位char收窄成 8 位byte每个危险字节产生 255 种 Unicode 变体防御视角怎么让 WAF 真正拦得住 同样的技巧反过来看就是加固清单来自 SKILL.md 第 6 节措施说明WAF 应用层输入校验WAF 是一层不是修复本身参数化查询无论 WAF 如何SQLi 直接失效CSP 输出编码无论 WAF 如何XSS 直接失效默认拒绝而非黑名单用白名单放行合法输入记录并告警每次拦截绕过尝试在日志里全都看得见如何获取这套 WAF 绕过矩阵克隆 hack-skills 仓库即可离线阅读全文git clone https://gitcode.com/gh_mirrors/ha/hack-skills拿到之后重点看这两个文件通用方法论与决策树skills/waf-bypass-techniques/SKILL.md七家厂商定向绕过矩阵skills/waf-bypass-techniques/WAF_PRODUCT_MATRIX.md 提示WAF 绕过只在授权范围内的渗透测试、漏洞赏金、CTF 和防御加固中使用。识别出拦截你的 WAF 是哪一家再从矩阵里取对应的手法——这就是厂商级矩阵的价值。【免费下载链接】hack-skillsHelping AI Agent become an awesome practical hacker!项目地址: https://gitcode.com/gh_mirrors/ha/hack-skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表