码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 【安全测试学习】自动化注入攻击之 FuzzDB和Burp 组合拳


    一、FuzzDB

    开源的应用程序模糊测试数据库,包含了各种攻击 payload 的测试用例集合。

    主要功能:

    1. OS 命令注入
    2. 目录遍历
    3. 文件上传绕过
    4. 身份验证绕过
    5. XSS
    6. SQL 注入
    7. HTTP 头注入
    8. CRLF 注入
    9. NoSQL 注入等
    10. 还包含了一些用不同语言写成的 webshell 与常用的账号密码字典。

    github地址:GitHub - fuzzdb-project/fuzzdb: Dictionary of attack patterns and primitives for black-box application fault injection and resource discovery.

    下载至本地。

    解压,其中attack下是各种攻击payload。

    二、使用SQLi-CTF靶场:

    github地址:GitHub - Corb3nik/SQLi-CTF: A training CTF covering non-blind SQL injection techniques

    安装部署步骤:

    1)下载SQLi-CTF-master到本地。

    解压。

    2)切换到解压后目录:cd SQLi-CTF-master

    3)运行:docker-compose up

    4)访问:http://127.0.0.1:12000,显示如下页面,则表示服务启动成功。

    实战演练:

    1)选择Level2

    2)输入用户名test及密码test123,并使用Burp Suite拦截登录请求。

    将该登录请求发送至Intruder中,只对登录用户名进行payload替换。

    攻击类型说明:

    sniper 狙击手:使用单一词典,每次仅变更一个参数,如果 username、password 都是变量,会先让username 遍历字典,password 不变,后变 password,username 不变。

    Battering ram攻城锤:使用单一词典,有多个变量,同时变更为同一值。

    Pitchfork音叉:每个变量一个字典。一次失败后,三个变量同时改变,一个变量不会与另一个变量所有情况匹配到。

    Cluster bomb集束炸弹:笛卡尔积形式,每隔一个变量要与另一个变量所有情况测试到,在多个字典情况下,测试时间非常漫长。

    本次示例中登录用户名payload使用:fuzzdb-master\attack\sql-injection\detect\xplatform.txt

    Burpsuite加载payload后:

    设置选项:

    点击开始攻击:

    攻击结果:

    图示加载了多个字典,发现了多个攻击脚本能够渗透完成 。

    本示例通过长度大小来判断哪些是成功注入的,发现多个成功注入,这里的长度是返回页面的长度大小。

     以上来自学习极客时间《Web 安全攻防实战》课程内容,汇总整理。 

  • 相关阅读:
    发必收藏的好用API接口,可领取免费次数
    并发编程原理学习:synchronized关键字
    ORB-SLAM3算法1之Ubuntu18.04+ROS-melodic安装ORB-SLAM3及各种问题解决
    Hive数据仓库工具基本架构和入门部署详解
    软件测试基本技能点
    虚拟化与Docker
    xss.haozi.me靶场练习
    华纳云:Linux的底层体系结构是怎样的
    ps2022 - add text
    WSL 2 上启用微软官方支持的 systemd
  • 原文地址:https://blog.csdn.net/aovenus/article/details/127931085
  • 最新文章
  • 【JVM】编译执行与解释执行的区别是什么?JVM 使用哪种方式?
    用 Hashids 优雅解决 C 端自增 ID 暴露问题
    V8引擎 精品漫游指南--Ignition篇(上) 指令 栈帧 槽位 调用约定 内存布局 基础内容
    LLVM Pass快速入门(四):代码插桩
    milkup:桌面端 markdown AI续写和即时渲染
    基于项目工程构建SBOM(软件物料清单)的研究
    鸿蒙应用开发UI基础第二节:鸿蒙应用程序框架核心解析与实操
    .NET 中如何快速实现 List 集合去重?
    扣子Coze实战:从0到1打造抖音+小红书热点监控智能体
    浅谈数据访问层
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
小工具 小游戏
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1

京公网安备 11010502049817号