WAF 把所有 payload 都拦下时,下一组从哪来:PayloadsAllTheThings 仓库内参
2026/9/9 14:08:42 网站建设 项目流程

WAF 把所有 payload 都拦下时,下一组从哪来:PayloadsAllTheThings 仓库内参

【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

PayloadsAllTheThings 是一个 Web 应用安全 payload 与过滤绕过手法的速查仓库,把 XSS、SQL 注入、SSRF、CSRF、目录穿越等六七十类漏洞的攻击样例和规避方法收进同一处,每一章都附带可直接取用的 payload 列表和对应说明。

想深入看的话,先把仓库拉到本地:

git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

第一组 payload 失效后,定位下一个入口

你排查 SQL 注入点时通常卡在哪一步?第一个单引号没响应,换编码版本也没动静,试了十来种编码仍然被拦。项目 SQL Injection 一章先给的是一份入口探测清单:从'"%27这类简单字符,到U+02B9这类 Unicode 变体(部分数据库会把它折算成真正的引号),一页之内把组合试完。WAF 仍然不动时,Generic WAF Bypass 小节再按「不允许空格」「不允许逗号」「不允许等号」「大小写变换」把规避技巧拆开列,按需取用:

' OR '1'='1

过一遍 XSS 的三种形态与对应探测路径

XSS Injection 一章先区分反射型、存储型和 DOM 型,再分别给出探测路径。common payloads 小节从经典的<img src=x onerror=alert(1)>开始,逐步扩到 HTML5 标签、隐藏 input、JS 上下文等场景;盲 XSS 和变异 XSS 各占一节,给的是表单留言、后台日志字段这类不易回显的坑位。存储型场景里还附了一段把 cookie 回传到自己控制服务器的取数样例,报告里用它比一个 alert 弹窗更有说服力。

绕开 SSRF 的 localhost 过滤

SSRF 过滤通常只挡 127.0.0.1 和 localhost 两个字面量。SSRF 一章的 Bypassing Filters 小节列了十几种绕法:IPv6 写法、域名跳转、CIDR、编码 IP、DNS rebinding,以及 URL 解析差异。最后一种尤其值得记住——同一条 URL 在 Go、Java、PHP、Python 各语言栈里的解析结果并不一致,过滤层和目标请求层用的解析器不一样时就有缝可钻。仓库里附了一张对比图,同一串 URL 在各语言下解析出的 host 一目了然:

![Go、Java、PHP、Python 等语言对同一 URL 解析出的 host 各不相同(SSRF 解析差异绕过手法)](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Request Forgery/Images/WeakParser.jpg?utm_source=gitcode_repo_files)

用决策树判断 CSRF 能不能打

CSRF 测试里最花时间的是判断:请求带不带 token、去掉自定义请求头能不能通、CORS 配置会不会拦。CSRF 一章把这套判断流程画成了一张决策树图,从起点一路分支,几步之内就能落到「CSRF Not Possible」或者对应的打法规格(简单 GET、HTML form、复杂 XHR 请求):

![CSRF 决策树:从 token 检查到最终判定可利用性与打法选择(CSRF 可利用性判断)](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Cross-Site Request Forgery/Images/CSRF-CheatSheet.png?utm_source=gitcode_repo_files)

真正动手前,建议先把目标对应章节的 Methodology 读一遍再开打 payload,效率比直接丢整个 Intruder 字典目录高不少。

【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询