ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

PayloadsAllTheThings 实战指南:3 个模块、5 步从找 payload 到 WAF 绕过

PayloadsAllTheThings 实战指南:3 个模块、5 步从找 payload 到 WAF 绕过 PayloadsAllTheThings 实战指南3 个模块、5 步从找 payload 到 WAF 绕过【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings测目标时你大概也遇到过这种场面先丢一句经典的 or 11--被拦文件上传把扩展名换成.phtml还是被拦。payload 思路在嘴边但想不起来还有哪个变体能过当前过滤。PayloadsAllTheThings 就是为这个准备的——一个把 50 多种 Web 漏洞的攻击 payload 和绕过变体按目录整理好的开源安全测试项目。项目定位它和 sqlmap 这类自动化工具、或单篇 cheat sheet 博客不同是一个按漏洞类型组织的渗透测试 payload 合集每个漏洞对应一个文件夹里面固定三样东西——README.md 讲攻击思路、Intruder 目录放可直接喂给 Burp 的 fuzz 文件、Files 目录放现成的利用文件。相比只覆盖单点的 payload 网站它覆盖 50 多种 Web 漏洞且所有文件夹结构一致看会一个就能类推全部。 核心内容拆解SQL Injection按数据库分章的完整打法SQL Injection/是全项目最厚重的模块MSSQL、MySQL、Oracle、PostgreSQL、SQLite、Cassandra、DB2 各有独立章节外加 SQLmap 使用指南。README 先给攻击顺序——报错信息和恒真式确认注入点、识别数据库、选注入类型Union、报错型、盲注、堆叠查询WAF 绕过部分则按过滤规则分类禁用空格禁用逗号大小写变形Unicode 编码各自成节。用法是先确认目标拦了哪些字符再直接取对应分节的 payload。![SQL注入 PostgreSQL 命令执行 payload 示例](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/SQL Injection/Images/PostgreSQL_cmd_exec.png?utm_sourcegitcode_repo_files)图中展示的是 PostgreSQL 注入点拿命令执行的 payload 写法。确认注入点但被 WAF 卡住时这个目录是第一手参考。文件上传扩展名、图片和配置文件的完整攻击链Upload Insecure Files/开头就是一张攻击链思维导图把上传测试拆成默认扩展名列表PHP/ASP/JSP 各自的 web shell 后缀、文件名变形双扩展名、点空格结尾、图片压缩与元数据注入以及 ImageMagick 和 FFmpeg 两个 CVE 专章。子目录里全是现成文件shell.php、phpinfo.jpg.php、SVG 反向 shell、触发 FFmpeg 读文件的 .avi还有 .htaccess、web.config、uwsgi.ini 这类借用目标配置打法的文件。![文件上传漏洞攻击链路思维导图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_sourcegitcode_repo_files)图中是上传漏洞的完整攻击链从扩展名绕过到 CVE 利用都有分支。目标只放行图片时去 Picture Metadata 或 Picture Compression 子目录挑文件即可。SSRF从内网探测到云元数据Server Side Request Forgery/按攻击目标组织 payload内网端口扫描、URL 与协议降级、SVG 等文件类型带出文件、云实例元数据读取另有 SSRF-Advanced-Exploitation 和 SSRF-Cloud-Instances 两篇深挖。README 里专门讲了不同解析器和 curl 版本的行为差异这是实战最容易被忽略的一环——payload 能不能过很大程度取决于目标底层用的 HTTP 库。Files 目录备好现成的 SSRF payload SVG可直接上传测试。![SSRF 在不同解析器下的行为对比图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Request Forgery/Images/SSRF_Parser.png?utm_sourcegitcode_repo_files)图中对比了 SSRF payload 在不同解析器场景下的行为对应 README 中解析器差异一节。目标带拉取 URL或图片处理功能、要摸内网和云元数据端点时优先翻这里。 上手路径git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings克隆到本地。读根目录 README.md记住三件套结构README 讲思路、Intruder 放 fuzz 文件、Files 放利用文件。按测的漏洞进目录SQL 注入看SQL Injection/的 Generic WAF Bypass 一节上传看Upload Insecure Files/本地文件包含看File Inclusion/。用 Burp 的话把各模块 Intruder 子目录的 txt 直接拖进 fuzzer。要打完整链路从Methodology and Resources/取反向 shell、提权、 evasion 章节。 组合与进阶两个老手常用的组合Polyglot fuzz 一次定引擎。Server Side Template Injection/Intruder/ssti.fuzz是个同时覆盖多种模板引擎定界符的 polyglot 文件丢进一个输入框就能判断目标是 Jinja2、Thymeleaf 还是 FreeMarker再进同目录对应语言章节拿 RCE payload。遍历和包含串联。File Inclusion 的 Intruders 里先用 LFI-FD-check.txt 探参数是否可注入、目标跑在什么文件系统再换 Linux-files.txt 或 Windows-files.txt 拉敏感文件最后接 Wrappers.md 里的 php:// filter 手法往 RCE 走。想沉淀自己的 payload复制_template_vuln/模板按 CONTRIBUTING.md 写一章提给 PayloadsAllTheThings 即可。⚠️ 边界与注意事项payload 按漏洞类型组织不是针对某个具体版本或 WAF 规则调好的部分章节涉及老环境设定PHP 5.3.4 以下的空字节、IIS 短名等实战前自己确认目标环境是否适用。所有 payload 只在授权范围内使用不要对未持有生产系统直接跑。下次 WAF 拦了你第一个 payload先别自己硬想编码打开对应目录看看现成有哪些变体。【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表