ICode9

精准搜索请尝试: 精确搜索
首页 > 其他分享> 文章详细

WAF指纹识别

2022-05-08 03:31:17  阅读:205  来源: 互联网

标签:.. 漏洞 -- 指纹识别 阻止 攻击 WAF


WAF(Web Application Firewall)Web应用防火墙

主要作用:过滤HTTP/HTTPS的请求

可参考:modsevurity.cn功能介绍

SQL Injection(SQLi):阻止SQL注入

Cross Site Scripting(XSS):阻止跨站脚本攻击

Local File Inclusion(LFI):阻止利用本地文件包含漏洞进行攻击

Remote File Inclusion(RFI):阻止利用远程文件包含漏洞进行利用

Remote Code Execution(RCE):阻止利用远程命令执行漏洞进行攻击

PHP Code Injectiod:阻止PHP代码注入

HTTP Protocol Violations:阻止违反HTTP协议的恶意访问

HTTPoxy:阻止利用远程代理感染漏洞进行攻击

Sshllshock:阻止利用shellshock漏洞进行攻击

Session Fixation:阻止利用Session绘画ID不变的漏洞进行攻击

Scanner Detection:阻止黑客扫描网站

Metadata/Rrror Leakages:阻止源代码。错误信息泄漏

Project Honey Pot Blacklist:蜜罐项目黑名单

GeoIP Country Blocking:根据判断IP地址归属地进行IP阻断

 

WAF分类:

硬件型WAF(厂商安装)/云WAF(阿里云、腾讯云、华为云。。。)/软件型WAF(部署在Apache、Nginx)

WAF厂商:

安全狗、宝塔、360、知道创宇、长亭、安恒。。。

 

WAF指纹识别思路:

触发拦截:

  sxxtring='<script>alert("xss");</script>'

  sqlistring="UNION SELECT ALL FROM information_cahema AND 'or SLEEP(5) or'"

  lfistring='../../../../etc/passwd'

  rcestring='/bin/cat/stc/passwd;ping 127.0.0.1;curl google.com'

  xxestring='<!ENTITY xxe SYSTEM "file:///etc/shadow">]><pwn>&hack;</pwn>'

工具:

kali内置:

  --https://github.com/EnacbleSecurity/wafw00f

  用法:wafw00f 目标网址(带协议)

  --namp 目标网址 --script=http-waf-detect.nse

  --sqlmap -u "目标网址?id=1" --identify-waf

其他

  github.com/0xInfection/Awesome-WAF(对各重WAF标志标注)

 

标签:..,漏洞,--,指纹识别,阻止,攻击,WAF
来源: https://www.cnblogs.com/lxshen/p/16244722.html

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有