
IntruderPayloads
مجموعة من حمولات Burpsuite Intruder وقوائم BurpBounty (https://github.com/wagiro/BurpBounty) وقوائم التفحيم ومنهجيات اختبار الاختراق. لسحب جميع المستودعات الخارجية، قم بتشغيل install.sh في نفس مجلد IntruderPayloads.
المؤلف: [email protected] - https://sn1persecurity.com
قائمة تدقيق اختبار OWASP:
- العناكب والروبوتات والزواحف IG-001
- اكتشاف محركات البحث / الاستطلاع IG-002
- تحديد نقاط دخول التطبيق IG-003
- اختبار بصمة تطبيق الويب IG-004
- اكتشاف التطبيق IG-005
- تحليل رموز الخطأ IG-006
- اختبار SSL/TLS (إصدار SSL، الخوارزميات، طول المفتاح، صحة الشهادة الرقمية) - ضعف SSL CM‐001
- اختبار مستمع قاعدة البيانات - ضعف مستمع قاعدة البيانات CM‐002
- اختبار إدارة تكوين البنية التحتية - ضعف إدارة تكوين البنية التحتية CM‐003
- اختبار إدارة تكوين التطبيق - ضعف إدارة تكوين التطبيق CM‐004
- اختبار معالجة امتدادات الملفات - معالجة امتدادات الملفات CM‐005
- الملفات القديمة والنسخ الاحتياطية والملفات غير المرجعية - الملفات القديمة والنسخ الاحتياطية والملفات غير المرجعية CM‐006
- واجهات إدارة البنية التحتية والتطبيق - الوصول إلى واجهات الإدارة CM‐007
- اختبار طرق HTTP و XST - طرق HTTP مفعلة، XST مسموح، فعل HTTP CM‐008
- نقل بيانات الاعتماد عبر قناة مشفرة - نقل بيانات الاعتماد عبر قناة مشفرة AT-001
- اختبار تعداد المستخدمين - تعداد المستخدمين AT-002
- اختبار حساب مستخدم قابل للتخمين (قاموسي) - حساب مستخدم قابل للتخمين AT-003
- اختبار القوة الغاشمة - تخمين بيانات الاعتماد بالقوة الغاشمة AT-004
- اختبار تجاوز نظام المصادقة - تجاوز نظام المصادقة AT-005
- اختبار تذكر كلمة المرور الضعيف وإعادة تعيين كلمة المرور - تذكر كلمة المرور الضعيف، إعادة تعيين كلمة المرور الضعيفة AT-006
- اختبار إدارة تسجيل الخروج وذاكرة التخزين المؤقت للمتصفح - - وظيفة تسجيل الخروج غير مطبقة بشكل صحيح، ضعف ذاكرة التخزين المؤقت للمتصفح AT-007
- اختبار الكابتشا - تنفيذ كابتشا ضعيف AT-008
- اختبار المصادقة متعددة العوامل - مصادقة متعددة العوامل ضعيفة AT-009
- اختبار حالات السباق - ثغرة حالات السباق AT-010
- اختبار نظام إدارة الجلسة - تجاوز نظام إدارة الجلسة، رمز جلسة ضعيف SM-001
- اختبار سمات ملفات تعريف الارتباط - ملفات تعريف الارتباط مضبوطة على غير ‘HTTP Only’ و ‘Secure’ وبدون صلاحية زمنية SM-002
- اختبار تثبيت الجلسة - تثبيت الجلسة SM-003
- اختبار متغيرات الجلسة المكشوفة - متغيرات جلسة حساسة مكشوفة SM-004
- اختبار CSRF - CSRF SM-005
- اختبار تجاوز المسار - تجاوز المسار AZ-001
- اختبار تجاوز نظام التفويض - تجاوز نظام التفويض AZ-002
- اختبار تصعيد الامتيازات - تصعيد الامتيازات AZ-003
- اختبار منطق الأعمال - منطق أعمال قابل للتجاوز BL-001
- اختبار البرمجة النصية عبر المواقع المنعكسة - XSS منعكس DV-001
- اختبار البرمجة النصية عبر المواقع المخزنة - XSS مخزن DV-002
- اختبار البرمجة النصية عبر المواقع المستندة إلى DOM - DOM XSS DV-003
- اختبار الفلاش عبر المواقع - الفلاش عبر المواقع DV-004
- حقن SQL - حقن SQL DV-005
- حقن LDAP - حقن LDAP DV-006
- حقن ORM - حقن ORM DV-007
- حقن XML - حقن XML DV-008
- حقن SSI - حقن SSI DV-009
- حقن XPath - حقن XPath DV-010
- حقن IMAP/SMTP - حقن IMAP/SMTP DV-011
- حقن الكود - حقن الكود DV-012
- أوامر نظام التشغيل - أوامر نظام التشغيل DV-013
- تجاوز سعة المخزن المؤقت - تجاوز سعة المخزن المؤقت DV-014
- ثغرة محتضنة - ثغرة محتضنة DV-015
- اختبار تقسيم/تهريب HTTP - تقسيم HTTP، تهريب DV-016
- اختبار هجمات أحرف البدل SQL - ثغرة أحرف البدل SQL DS-001
- قفل حسابات العملاء - قفل حسابات العملاء DS-002
- اختبار تجاوز سعة المخزن المؤقت لـ DoS - تجاوز سعة المخزن المؤقت DS-003
- تخصيص كائن يحدده المستخدم - تخصيص كائن يحدده المستخدم DS-004
- إدخال المستخدم كعداد حلقة - إدخال المستخدم كعداد حلقة DS-005
- كتابة البيانات المقدمة من المستخدم إلى القرص - كتابة البيانات المقدمة من المستخدم إلى القرص DS-006
- الفشل في تحرير الموارد - الفشل في تحرير الموارد DS-007
- تخزين الكثير من البيانات في الجلسة - تخزين الكثير من البيانات في الجلسة DS-008
- جمع معلومات WS - N.A. WS-001
- اختبار WSDL - ضعف WSDL WS-002
- اختبار هيكل XML - هيكل XML ضعيف WS-003
- اختبار مستوى محتوى XML - مستوى محتوى XML WS-004
- اختبار معاملات HTTP GET / REST - معاملات HTTP GET الخاصة بـ WS / REST WS-005
- مرفقات SOAP الخبيثة - مرفقات SOAP الخبيثة لـ WS WS-006
- اختبار إعادة التشغيل - اختبار إعادة تشغيل WS WS-007
- ثغرات AJAX - N.A. AJ-001
- اختبار AJAX - ضعف AJAX AJ-002