是否有任何记录在案的技术可以规避 Web 应用程序防火墙以测试 WAF 规则配置?
WAF 的规避技术
信息安全
防火墙
华夫
2021-08-29 01:21:03
3个回答
查看Ivan Ristić 的研究。以下摘自他在Qualys 博客上的帖子:
今天在 Black Hat [2012] 上,我们宣布了一项关于 Web 应用程序防火墙协议级规避的新研究项目。这种类型的规避侧重于 WAF 的低级操作,旨在利用 WAF 如何看待流量以及后端 Web 服务器和应用程序如何看待流量的微小差异。如果您让 WAF 看到与后端看到的不同的东西,那么您就有可能被用来执行任何攻击类型的规避机会,而不会被检测到。
[...]
附在这篇文章之后的是我们的研究论文,重点关注请求路径、参数和多部分/表单数据规避。还附上了介绍这项研究的黑帽谈话幻灯片。测试套件(一种研究工具包)位于 GitHub 上的IronBee WAF Research存储库中。
Web 应用程序防火墙的协议级规避 v1.1(2012 年 7 月 18 日).pdf
Web 应用程序防火墙的协议级规避(Ivan Ristic,Qualys,Black Hat USA 2012)SLIDES.pdf
你可以玩 sqlmap:
其它你可能感兴趣的问题