
قاموس بأنماط وأولويات الهجوم لحقن الأعطال واكتشاف الموارد في تطبيقات الصندوق الأسود.
تم إنشاء FuzzDB لزيادة احتمال اكتشاف ثغرات أمنية في التطبيقات من خلال الاختبار الأمني الديناميكي للتطبيقات. إنه أول وأشمل قاموس مفتوح لأنماط حقن الأعطال، ومواقع الموارد المتوقعة، والتعبيرات النمطية لمطابقة استجابات الخادم.
أنماط الهجوم -
يحتوي FuzzDB على قوائم شاملة لـ حمولات الهجوم الأولية لاختبار حقن الأعطال.
تُعرف هذه الأنماط، المصنفة حسب نوع الهجوم وحسب نوع المنصة عند الاقتضاء، بأنها تسبب مشكلات مثل حقن الأوامر في نظام التشغيل، وقوائم الدلائل، وتجاوز الدلائل، وكشف المصدر، وتجاوز رفع الملفات، وتجاوز المصادقة، و XSS، وحقن رؤوس HTTP (CRLF)، وحقن SQL، وحقن NoSQL، والمزيد. على سبيل المثال، يقوم FuzzDB بفهرسة 56 نمطًا يمكن تفسيرها على أنها بايت فارغ ويحتوي على قوائم بطرق شائعة الاستخدام مثل "get, put, test"، وأزواج الاسم والقيمة التي تفعّل أوضاع التصحيح.
الاكتشاف -
أدت شعبية تنسيقات توزيع البرامج القياسية وبرامج التثبيت إلى وجود موارد مثل ملفات السجلات والدلائل الإدارية بشكل متكرر في عدد صغير من المواقع المتوقعة.
يحتوي FuzzDB على قاموس شامل، مُرتَّب حسب نوع المنصة واللغة والتطبيق، مما يجعل اختبار القوة الغاشمة أقل وحشية.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
تحليل الاستجابة -
العديد من استجابات الخادم المثيرة للاهتمام هي سلاسل يمكن توقعها.
يحتوي FuzzDB على مجموعة من قواميس الأنماط النمطية لمطابقة استجابات الخادم. بالإضافة إلى رسائل خطأ الخادم الشائعة، يحتوي FuzzDB على تعبيرات نمطية لبطاقات الائتمان وأرقام الضمان الاجتماعي والمزيد.
أشياء مفيدة أخرى - قذائف ويب بلغات مختلفة، وقوائم كلمات مرور وأسماء مستخدمين شائعة، وبعض قوائم الكلمات المفيدة.
التوثيق -
تحتوي العديد من الدلائل على ملف README.md مع ملاحظات الاستخدام.
يتم أيضًا تضمين مجموعة من التوثيقات من جميع أنحاء الويب المفيدة لاستخدام FuzzDB في بناء حالات الاختبار.
https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints
FuzzDB يشبه ماسح الأمان للتطبيقات، ولكن بدون الماسح نفسه. بعض الطرق لاستخدام FuzzDB:
ساعات طويلة جدًا من البحث واختبار الاختراق. وأيضًا
أدوات ومشاريع أمنية أخرى تدمج FuzzDB كليًا أو جزئيًا
الطريقة المفضلة هي سحب المصادر عبر git، حيث يتم إضافة حمولات جديدة بشكل متكرر
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
أثناء وجودك في دليل FuzzDB، يمكنك تحديث المستودع المحلي الخاص بك بالأمر
git pull
يقدم هذا الرابط على Stackoverflow أفكارًا حول كيفية الحفاظ على المستودع المحلي مرتبًا: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
يمكنك أيضًا تصفح مصادر FuzzDB على github وهناك دائمًا ملف مضغوط جديد
ملاحظة: بعض برامج مكافحة الفيروسات/البرامج الضارة ستنبه عند وجود FuzzDB. لحل هذه المشكلة، يجب إضافة مسار الملف إلى القائمة البيضاء. لا يوجد شيء في FuzzDB يمكن أن يضر جهاز الكمبيوتر الخاص بك كما هو، ولكن نظرًا لخطر هجمات تضمين الملفات المحلية، لا يُنصح بتخزين هذا المستودع على خادم أو نظام مهم آخر. استخدم على مسؤوليتك الخاصة.
تم إنشاء FuzzDB بواسطة Adam Muntner (amuntner @ gmail.com) FuzzDB (c) حقوق الطبع والنشر Adam Muntner، 2010-2019 أجزاء منها محفوظة الحقوق من قبل آخرين، كما هو مذكور في تعليقات الالتزام وملفات README.md.
ترخيص FuzzDB هو New BSD و Creative Commons with Attribution. الهدف النهائي لهذا المشروع هو جعل الأنماط الموجودة فيه قديمة. إذا كنت تستخدم هذا المشروع في عملك أو بحثك أو منتجك التجاري، فأنت مطالب بالاستشهاد به. هذا كل شيء. يسعدني دائمًا سماع كيف يستخدمه الناس للعثور على خطأ مثير للاهتمام أو في أداة، أرسل لي بريدًا إلكترونيًا وأخبرني.
المساهمات مرحب بها دائمًا!
صفحة مشروع FuzzDB الرسمية: https://github.com/fuzzdb-project/fuzzdb/