首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >WAFs的规避技术

WAFs的规避技术
EN

Security用户
提问于 2012-08-09 09:04:00
回答 2查看 2.2K关注 0票数 10

是否有任何为测试WAF规则配置而规避Web应用程序防火墙的文档技术?

EN

回答 2

Security用户

发布于 2012-08-09 14:41:40

很难预测WAF将如何检查通信量,因为WAF规则和方法不标准化,而且在堆栈上工作得太高。基本上,您正在寻找检测中的弱点和/或使WAF尽可能难以正确解释发送给目标的通信。

可以使用的一些技术:

  • 攻击字符串中的混合情况(用于旁路WAF regex配置)
  • SQL命令中的随机注释
  • URI编码
  • 分组碎片

在我测试的一个简单的本土WAF系统中,我通过从

代码语言:javascript
复制
' OR 1=1 --

代码语言:javascript
复制
' OR foo=foo --

在工具的主题上,SQLMap哈维杰是众所周知的.SQLMap 逃避脚本还可以更深入地了解特定的WAF规避技术。

任何IPS 回避技术也可以潜在地应用于WAF。

票数 12
EN

Security用户

发布于 2012-08-09 10:28:25

你可以玩sqlmap:

利用SQLMap篡改脚本绕过Web应用程序防火墙

票数 2
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/18347

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档