PayloadsAllTheThings:一个仓库装下 60 多种 Web 漏洞的 payload 资源库指南
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
📦 仓库长什么样:每个漏洞一个目录
PayloadsAllTheThings 是面向 Web 安全测试的开源 payload 资源库:几十个常见漏洞的攻击向量、绕过手法和现成文件都按类型分目录存放,测试时按名取用即可。
仓库顶层按漏洞类型划分目录,SQL 注入、XSS、文件上传、SSRF、反序列化……六十多个章节各占一个文件夹,覆盖渗透测试里最常见的攻击面。每个章节内部结构基本统一:README.md讲漏洞原理并给出手动 payload,Intruder子目录放给 Burp Suite(一款抓包与流量分析工具)批量测试用的 payload 文本,Files子目录放可直接下载的测试文件,Images子目录放配图。想新增一章,仓库还预留了_template_vuln模板目录。这套固定结构的好处是,无论看哪个漏洞,找东西的路径都一样,上手成本很低。它适合三类人:刚学 Web 安全、想系统过一遍漏洞类型的初学者;日常做渗透测试、需要快速翻查 payload 的工程师;以及写安全课程的人。
💉 SQL 注入章节:按数据库分篇,payload 和绕过手法都有
payload指直接发给目标、用来触发漏洞的测试字符串。SQL 注入模块是仓库里最完整的章节之一,按 MySQL、PostgreSQL、MSSQL、Oracle、SQLite 等数据库各有一篇独立文章,从入口点探测讲到盲注、堆叠注入、二阶注入,最后附练习题。

WAF(Web 应用防火墙,用于拦截恶意请求的软件层)绕过是这个模块的独立小节:禁空格时怎么改写、逗号或等号被过滤时怎么替换,每条规则下面都挂着具体可抄的 SQL 注入 payload。上图演示的是一种编码变体——把单引号换成等价的 Unicode 字符再百分号编码,绕过针对裸引号的字符过滤。
🧩 SSTI 章节:五种检测方式加多引擎利用链
SSTI(服务端模板注入)指模板引擎把用户输入当模板语法解析,最终让攻击者执行任意命令。这个模块先把检测手段归纳成渲染型、报错型、布尔型、时间型、越界型五类,每类都给出通用探测 payload;再按 Jinja2、Twig、Thymeleaf、FreeMarker、EJS 等引擎分文章给出利用链,末尾附一张各引擎支持情况的对照图,方便快速判断目标用的是哪套模板。

🖼️ 文件上传模块:从扩展名绕过的完整路径图
Upload Insecure Files 目录是仓库里内容最杂的部分:Web Shell 的扩展名绕过、.htaccess 与 web.config 利用、图片压缩绕过、SVG 与 ImageMagick 的历史漏洞,每个方向一个子文件夹,里面配了现成的测试文件和生成脚本。下图是这个模块的思路总览,把零散技巧串成一条上传利用路径。

🧭 怎么在仓库里找到你要的 payload
本地git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings之后,最高效的用法是全文搜索:用编辑器的跨文件搜索,输入漏洞名或 payload 特征词,比如polyglot或ssti,能直接跨章节定位到对应位置。各漏洞的Intruder子目录是专为批量测试准备的 payload 文本文件,可直接导入 Burp Suite 的 Intruder 模块使用;SQL 注入目录下还有按数据库拆分的盲注 payload 文件,配合 sqlmap 这类自动化工具能扩展它的测试向量。由于社区持续提交新绕过手法,本地克隆后定期执行git pull即可同步最新 payload 列表。
⚖️ 先授权,再动手
这个仓库本质是攻击者的弹药清单,所有 payload 只有在拿到明确书面授权之后才能对目标使用。对未授权的系统执行注入、上传、命令执行,在国内会触及刑法中的非法侵入计算机信息系统罪。想练手,更稳妥的做法是本地搭 DVWA、JSP-CTF 这类靶场,把 payload 对着靶场跑通,再回头理解每个字符的用途,比只读文档快得多。
适合谁:一是刚入门 Web 安全、想系统过一遍漏洞类型的人,建议从 SQL 注入和 SSTI 这类结构完整的章节读起;二是一线测试工程师,遇到具体场景时按漏洞名检索,把 payload 导进工具里验证。它不提供自动化工具,也不收集漏洞数据,只负责把 payload 和思路整理好放在你手边。
合规提示:本文所有技术内容仅用于合法授权的安全测试场景,未经授权请勿对任何系统实施攻击行为。
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考