Web 安全 Payload 实战手册:PayloadsAllTheThings 从上手到用好
2026/9/9 6:48:53 网站建设 项目流程

Web 安全 Payload 实战手册:PayloadsAllTheThings 从上手到用好

【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

做 Web 渗透测试时,找一个能用的 payload 往往要翻好几篇文章。PayloadsAllTheThings把注入、XSS、文件上传这类漏洞的 payload 和绕过手法按漏洞类型整理好了,本文带你走一遍怎么用它。

它替你做了什么

它替你做完了最耗时间的一步:把散落在各处的攻击 payload 和 WAF 绕过手法,按漏洞类型归类成可直接使用的文档。目前覆盖 60+ 种漏洞类型,每个目录基本都有配套的 Burp Intruder payload 文件,整个仓库 140 多篇技术文档。社区持续在往里面补新的绕过手法,用之前 pull 一下通常就有更新。

第一次打开项目,看哪里

  • README.md — 说明每个漏洞目录的固定结构:README 讲原理和 payload,Intruder 放 payload 文件,Files 放脚本
  • SQL Injection/ — 按数据库类型分开的注入文档,MySQL、PostgreSQL、MSSQL 各自一篇
  • Directory Traversal/Intruder/ — 现成的目录遍历 payload 列表,直接拷进 Burp 就能跑

三个最值得看的模块

SQL Injection:按数据库类型找 payload

这个目录把注入按目标数据库拆成了独立文档,从 MySQL 到 PostgreSQL、MSSQL、Oracle、SQLite 全覆盖,每个文档里都是针对该库语法写好的 payload。当你确认了对方用的数据库、但常规注入语句被过滤时,直接翻对应数据库文档里的 bypass 部分。

![Unicode编码SQL注入payload绕过WAF过滤](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/SQL Injection/Images/Unicode_SQL_injection.png?utm_source=gitcode_repo_files)

Upload Insecure Files:上传绕过按防御方式组织

这个模块不是一堆 shell 堆在一起,而是按绕过的思路分目录:扩展名绕过、图片元数据、ImageMagick 利用、FFmpeg 相关 CVE 各占一块。当你遇到上传点过滤了常见 webshell 后缀时,按对方过滤逻辑去对应子目录里找,比从头猜快得多。

![文件上传漏洞攻击路径思维导图覆盖webshell上传与图片伪装](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_source=gitcode_repo_files)

Server Side Template Injection:按模板引擎判断 SSTI 风险

SSTI 模块按语言分成 Python、Java、PHP、JavaScript 等文件,每个文件列出该语言常见模板引擎的检测 payload 和提权链。当你怀疑某个输入会被模板渲染但不确定引擎时,先看 Python.md 里的通用检测手法,确认有 SSTI 后再去对应引擎文件里找利用方式。

![服务器端模板注入SSTI检测与利用手法演示](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Template Injection/Images/serverside.png?utm_source=gitcode_repo_files)

怎么和已有工具搭配

  • Burp Suite Intruder+ Directory Traversal/Intruder/:把 deep_traversal.txt 这类文件设为 wordlist,批量测不同深度的路径穿越
  • sqlmap+ SQL Injection/SQLmap.md:注入测试卡住时,查这篇了解项目 payload 和 sqlmap 参数怎么配合
  • Python+ File Inclusion/Files/:跑 uploadlfi.py 这类脚本,把 LFI 转 RCE 的过程自动化

使用边界

以上内容仅限已获得书面授权的目标和渗透测试场景使用,未经授权对任何生产环境做测试都可能触犯法律。仓库里的 payload 和手法请只在授权范围内使用,先确认测试范围再动手。

PayloadsAllTheThings 的价值在于把「找一个可用 payload」变成了「按目录翻一篇文档」,每种漏洞都有入口,每个入口都直接能试。clone 下来(https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings),从你当前在测的那个漏洞类型对应的目录开始看。

【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询