尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

PayloadsAllTheThings:50多个Web安全Payload如何上手(附新手指南)

PayloadsAllTheThings:50多个Web安全Payload如何上手(附新手指南) PayloadsAllTheThings50多个Web安全Payload如何上手附新手指南【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThingsPayloadsAllTheThings 是一个按漏洞类型整理的 Web 安全 payload 与绕过技巧开源项目覆盖 SQL 注入、XSS、文件上传、模板注入等 50 多个常见漏洞方向。每个目录都配有可直接使用的 payload 清单和 Burp Intruder 词表渗透测试和安全学习不用再到处翻博客找资料。刚接触 Web 安全测试或者做渗透测试时需要一份 payload 速查参考这个仓库都能直接派上用场。 快速开始先把仓库克隆到本地git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings打开任意一个漏洞章节目录结构都是统一的README.md是漏洞说明加 payload 正文Intruder是可直接加载进 Burp 的词表Images是配图Files是配套示例文件这个结构在根目录 README.md 的 Documentation 一节有说明。第一次使用建议挑一个最关心的漏洞类型通读其 README比如从 XSS Injection/README.md 开始读完正文后再打开对应Intruder目录看看现成 payload具体长什么样。 功能拆解SQL注入章节的用法SQL Injection/README.md 按测试步骤组织入口点检测、数据库类型识别、UNION / 报错 / 时间盲注最后有专门的 Generic WAF Bypass 一节。按数据库细分的速查表如 SQL Injection/MySQL Injection.md 和 SQL Injection/PostgreSQL Injection.md各列出对应数据库的高危函数和 payload 示例。遇到过滤拦截单引号时直接翻 WAF Bypass 部分找 Unicode 编码变体。![SQL注入payload使用Unicode编码绕过WAF字符过滤的演示](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/SQL Injection/Images/Unicode_SQL_injection.png?utm_sourcegitcode_repo_files)文件上传章节的用法Upload Insecure Files/README.md 列出 PHP、ASP、JSP 各技术栈的默认 webshell 扩展名以及文件名技巧、图片压缩、配置文件利用等绕过手法。Extension PHP/与Extension ASP/子目录里有shell.php、shell.asa等现成样例文件测试时按目标技术栈挑一个对应样例改一下文件名即可使用。![文件上传漏洞的攻击路径思维导图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_sourcegitcode_repo_files)SSTI模板注入章节的用法Server Side Template Injection/README.md 先教渲染、报错、布尔、时间等六种检测手法和 polyglot 通用 payload再给手动检测四步定位输入点、注入模板语法、枚举模板引擎、升级到代码执行。章节里的模板引擎对照表覆盖 Jinja2、FreeMarker、Twig、Smarty 等主流引擎的检测语法按目标技术栈查表逐项验证即可。![SSTI模板注入检测语法对照表](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Template Injection/Images/template-library.jpg?utm_sourcegitcode_repo_files) 实战走一遍登录页的完整测试流程假设测试目标有一个登录页和一个头像上传入口找注入点。按 SQL Injection/README.md 的 Entry Point Detection 一节在用户名输入框试和观察是否报 SQL 错误再观察时间型 payload 是否造成响应延迟。确认类型并枚举。把 SQL Injection/Intruder/ 目录里的词表如Generic_ErrorBased.txt导入 Burp Intruder确认数据库类型与注入位置。被拦截就换绕过。WAF 拦掉常规 payload 后回到 Generic WAF Bypass 一节换 Unicode 编码、去空格变体重新请求。扩展攻击面。上传入口切到 Upload Insecure Files 章节先试.php等默认扩展名再按图片元数据一节继续验证。⚠️ 进阶用法与容易踩的坑先在 Labs 里跑通再碰真实目标。各章节 README 末尾都有 Labs 小节列出可复现的练习环境payload 先在练习环境验证现象再带到真实目标上使用。Intruder 词表是给工具用的不是逐条执行的。如 Command Injection/Intruder/ 下的command-execution-unix.txt包含大量变体全量打生产目标既浪费流量也容易触发告警按需截取更稳妥。新增章节要套模板。CONTRIBUTING.md 说明贡献流程_template_vuln/README.md 是四文件章节骨架补充新漏洞类型时照着模板填即可保持结构统一。这个项目适合正在搭建自己 payload 库的安全学习者也适合渗透测试中需要随手查参考的工程师。下一步建议挑一个章节按 Labs 把 payload 完整跑一遍。所有内容仅用于已获授权的安全测试请勿对未授权目标使用。【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表