是否有任何为测试WAF规则配置而规避Web应用程序防火墙的文档技术?
发布于 2012-08-09 14:41:40
很难预测WAF将如何检查通信量,因为WAF规则和方法不标准化,而且在堆栈上工作得太高。基本上,您正在寻找检测中的弱点和/或使WAF尽可能难以正确解释发送给目标的通信。
可以使用的一些技术:
在我测试的一个简单的本土WAF系统中,我通过从
' OR 1=1 --至
' OR foo=foo --在工具的主题上,SQLMap和哈维杰是众所周知的.SQLMap 逃避脚本还可以更深入地了解特定的WAF规避技术。
任何IPS 回避技术也可以潜在地应用于WAF。
发布于 2012-08-09 10:28:25
你可以玩sqlmap:
利用SQLMap篡改脚本绕过Web应用程序防火墙
https://security.stackexchange.com/questions/18347
复制相似问题