Web 安全 Payload 实战手册:PayloadsAllTheThings 从上手到用好
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
做 Web 渗透测试时,找一个能用的 payload 往往要翻好几篇文章。PayloadsAllTheThings把注入、XSS、文件上传这类漏洞的 payload 和绕过手法按漏洞类型整理好了,本文带你走一遍怎么用它。
它替你做了什么
它替你做完了最耗时间的一步:把散落在各处的攻击 payload 和 WAF 绕过手法,按漏洞类型归类成可直接使用的文档。目前覆盖 60+ 种漏洞类型,每个目录基本都有配套的 Burp Intruder payload 文件,整个仓库 140 多篇技术文档。社区持续在往里面补新的绕过手法,用之前 pull 一下通常就有更新。
第一次打开项目,看哪里
- README.md — 说明每个漏洞目录的固定结构:README 讲原理和 payload,Intruder 放 payload 文件,Files 放脚本
- SQL Injection/ — 按数据库类型分开的注入文档,MySQL、PostgreSQL、MSSQL 各自一篇
- Directory Traversal/Intruder/ — 现成的目录遍历 payload 列表,直接拷进 Burp 就能跑
三个最值得看的模块
SQL Injection:按数据库类型找 payload
这个目录把注入按目标数据库拆成了独立文档,从 MySQL 到 PostgreSQL、MSSQL、Oracle、SQLite 全覆盖,每个文档里都是针对该库语法写好的 payload。当你确认了对方用的数据库、但常规注入语句被过滤时,直接翻对应数据库文档里的 bypass 部分。

Upload Insecure Files:上传绕过按防御方式组织
这个模块不是一堆 shell 堆在一起,而是按绕过的思路分目录:扩展名绕过、图片元数据、ImageMagick 利用、FFmpeg 相关 CVE 各占一块。当你遇到上传点过滤了常见 webshell 后缀时,按对方过滤逻辑去对应子目录里找,比从头猜快得多。

Server Side Template Injection:按模板引擎判断 SSTI 风险
SSTI 模块按语言分成 Python、Java、PHP、JavaScript 等文件,每个文件列出该语言常见模板引擎的检测 payload 和提权链。当你怀疑某个输入会被模板渲染但不确定引擎时,先看 Python.md 里的通用检测手法,确认有 SSTI 后再去对应引擎文件里找利用方式。

怎么和已有工具搭配
- Burp Suite Intruder+ Directory Traversal/Intruder/:把 deep_traversal.txt 这类文件设为 wordlist,批量测不同深度的路径穿越
- sqlmap+ SQL Injection/SQLmap.md:注入测试卡住时,查这篇了解项目 payload 和 sqlmap 参数怎么配合
- Python+ File Inclusion/Files/:跑 uploadlfi.py 这类脚本,把 LFI 转 RCE 的过程自动化
使用边界
以上内容仅限已获得书面授权的目标和渗透测试场景使用,未经授权对任何生产环境做测试都可能触犯法律。仓库里的 payload 和手法请只在授权范围内使用,先确认测试范围再动手。
PayloadsAllTheThings 的价值在于把「找一个可用 payload」变成了「按目录翻一篇文档」,每种漏洞都有入口,每个入口都直接能试。clone 下来(https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings),从你当前在测的那个漏洞类型对应的目录开始看。
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考