当前位置:网站首页>【Web攻防】WAF检测技术图谱
【Web攻防】WAF检测技术图谱
2022-07-05 16:23:00 【菠萝_橙留香】
欢迎新同学的光临
… …
人若无名,便可专心练剑
我不是一条咸鱼,而是一条死鱼啊!
WAF检测技术图谱
- 从浏览器发出普通的GET请求,拦截并记录响应头(特别是cookie)
- 从命令行(例如cURL)发出请求,并测试响应内容和标头(不包括user-agent)
- 向随机开放的端口发出GET请求,并抓住可能暴露WAF身份的标语
- 如果某处有登录页面,表单页面等.请尝试一些常见的(易于检测的)有效负载,例如 " or 1=1 -- -
- 将../../../etc/passwd附加到URL末尾的随机参数
- 在url的末尾添加一些吸引人的关键字,如'or sleep(5)'
- 使用过时的协议(如http/0.9)发出get请求(http/0.9不支持post类型查询)
- 很多时候,waf根据不同的交互类型改变服务器头
- 删除操作技术:发送一个原始的fin/rst包到服务器并识别响应
- 侧通道攻击:检查请求和响应内容的计时行为
识别工具
- wafw00f https://github.com/enablesecurity/wafw00f
- identywaf https://github.com/stamparm/identywaf
看图识WAF(待更新)
- 长亭Safeline
- openRasp
- F5 WAF
- 安全狗
- D盾
- 亚信安全WAF
- 云锁
- UPUPW安全防护
- 宝塔WAF
- 网防G01
- 护卫神
- 智创防火墙
- 360主机卫士或360webscan
- 西数WTS-WAF
- Naxsi WAF
- 腾讯云
- 腾讯门神
- 腾讯宙斯盾
- 百度云
- 华为云
- 网宿云
- 创宇盾
- 玄武盾
- 阿里云盾
- 360网站卫士
- 奇安信网站卫士
- 安域云WAF
- 铱讯WAF
- 安恒明御WAF
- Mod_Security WAF
- dotDefender WAF
- 未知云WAF
图片来源如下:
https://www.mad-coding.cn/2019/12/19/waf的识别与绕过(不断补充)
https://mp.weixin.qq.com/s/4Ea-5Mm3mtHlU8mc7vuRZg
我自横刀向天笑,去留肝胆两昆仑
边栏推荐
- Jarvis OJ 远程登录协议
- 拷贝方式之DMA
- Deeply cultivate 5g, and smart core continues to promote 5g applications
- Android 隐私沙盒开发者预览版 3: 隐私安全和个性化体验全都要
- Enter a command with the keyboard
- Etcd 构建高可用Etcd集群
- How can C TCP set heartbeat packets to be elegant?
- Raspberry pie 4B installation pytorch1.11
- 关于new Map( )还有哪些是你不知道的
- PHP 严格模式
猜你喜欢
如何安装mysql
浏览器渲染原理以及重排与重绘
精准防疫有“利器”| 芯讯通助力数字哨兵护航复市
Bs-xx-042 implementation of personnel management system based on SSM
How to install MySQL
Scratch colorful candied haws Electronic Society graphical programming scratch grade examination level 3 true questions and answers analysis June 2022
[first lecture on robot coordinate system]
文件操作--I/O
【剑指 Offer】63. 股票的最大利润
Deep dive kotlin synergy (XXI): flow life cycle function
随机推荐
How to set the WiFi password of the router on the computer
Hiengine: comparable to the local cloud native memory database engine
WSL2.0安装
养不起真猫,就用代码吸猫 -Unity 粒子实现画猫咪
SQL injection of cisp-pte (Application of secondary injection)
Fleet tutorial 09 basic introduction to navigationrail (tutorial includes source code)
[first lecture on robot coordinate system]
有序链表集合求交集 方法 总结
Android 隐私沙盒开发者预览版 3: 隐私安全和个性化体验全都要
Practical example of propeller easydl: automatic scratch recognition of industrial parts
Deeply cultivate 5g, and smart core continues to promote 5g applications
Raspberry pie 4B installation pytorch1.11
Sentinel flow guard
Combined use of vant popup+ other components and pit avoidance Guide
China Radio and television officially launched 5g services, and China Mobile quickly launched free services to retain users
文件操作--I/O
File operation --i/o
阈值同态加密在隐私计算中的应用:解读
tf. sequence_ Mask function explanation case
飞桨EasyDL实操范例:工业零件划痕自动识别