当前位置:网站首页>【Web攻防】WAF检测技术图谱
【Web攻防】WAF检测技术图谱
2022-07-05 16:23:00 【菠萝_橙留香】
欢迎新同学的光临
… …
人若无名,便可专心练剑
我不是一条咸鱼,而是一条死鱼啊!
WAF检测技术图谱
- 从浏览器发出普通的GET请求,拦截并记录响应头(特别是cookie)
- 从命令行(例如cURL)发出请求,并测试响应内容和标头(不包括user-agent)
- 向随机开放的端口发出GET请求,并抓住可能暴露WAF身份的标语
- 如果某处有登录页面,表单页面等.请尝试一些常见的(易于检测的)有效负载,例如 " or 1=1 -- -
- 将../../../etc/passwd附加到URL末尾的随机参数
- 在url的末尾添加一些吸引人的关键字,如'or sleep(5)'
- 使用过时的协议(如http/0.9)发出get请求(http/0.9不支持post类型查询)
- 很多时候,waf根据不同的交互类型改变服务器头
- 删除操作技术:发送一个原始的fin/rst包到服务器并识别响应
- 侧通道攻击:检查请求和响应内容的计时行为
识别工具
- wafw00f https://github.com/enablesecurity/wafw00f
- identywaf https://github.com/stamparm/identywaf
看图识WAF(待更新)
- 长亭Safeline

- openRasp

- F5 WAF
- 安全狗

- D盾

- 亚信安全WAF

- 云锁

- UPUPW安全防护

- 宝塔WAF

- 网防G01

- 护卫神

- 智创防火墙

- 360主机卫士或360webscan

- 西数WTS-WAF

- Naxsi WAF

- 腾讯云

- 腾讯门神

- 腾讯宙斯盾

- 百度云

- 华为云

- 网宿云

- 创宇盾

- 玄武盾

- 阿里云盾

- 360网站卫士

- 奇安信网站卫士

- 安域云WAF

- 铱讯WAF

- 安恒明御WAF

- Mod_Security WAF

- dotDefender WAF

- 未知云WAF

图片来源如下:
https://www.mad-coding.cn/2019/12/19/waf的识别与绕过(不断补充)
https://mp.weixin.qq.com/s/4Ea-5Mm3mtHlU8mc7vuRZg
我自横刀向天笑,去留肝胆两昆仑
边栏推荐
- 【剑指 Offer】62. 圆圈中最后剩下的数字
- 外盘期货平台如何辨别正规安全?
- 精准防疫有“利器”| 芯讯通助力数字哨兵护航复市
- Benji Banas membership pass holders' second quarter reward activities update list
- Facing new challenges and becoming a better self -- attacking technology er
- Copy mode DMA
- 【组队 PK 赛】本周任务已开启 | 答题挑战,夯实商品详情知识
- How to install MySQL
- 【剑指 Offer】66. 构建乘积数组
- 如何将mysql卸载干净
猜你喜欢

Hiengine: comparable to the local cloud native memory database engine
![[729. My Schedule i]](/img/e3/32914227d00cf7595ee850e60f2b72.png)
[729. My Schedule i]

Learnopongl notes (II) - Lighting

【剑指 Offer】63. 股票的最大利润

File operation --i/o

npm安装

清晰还原31年前现场,火山引擎超清修复Beyond经典演唱会

Benji Bananas 会员通行证持有人第二季奖励活动更新一览

ECU简介

Bs-xx-042 implementation of personnel management system based on SSM
随机推荐
Can you help me see what the problem is? [ERROR] Could not execute SQL stateme
Excuse me, is the redis syntax used in DMS based on the commands of the redis community version of the cloud database
Flet tutorial 12 stack overlapping to build a basic introduction to graphic and text mixing (tutorial includes source code)
[echart] resize lodash 实现窗口缩放时图表自适应
齐宣王典故
时间戳strtotime前一天或后一天的日期
[wechat applet] read the life cycle and route jump of the applet
How to install MySQL
File operation --i/o
拷贝方式之DMA
Scratch colorful candied haws Electronic Society graphical programming scratch grade examination level 3 true questions and answers analysis June 2022
Benji Banas membership pass holders' second quarter reward activities update list
[es6] 模板字符串内添加if判断或添加三元运算符判断
数据访问 - EntityFramework集成
C# TCP如何限制单个客户端的访问流量
Learnopongl notes (II) - Lighting
[729. My Schedule i]
Summary of PHP pseudo protocol of cisp-pte
【剑指 Offer】62. 圆圈中最后剩下的数字
干货!半监督预训练对话模型 SPACE