Wörterbuch von Angriffsmustern und Grundbausteinen für Black-Box-Anwendungsfehlerinjektion und Ressourcenerkennung.
FuzzDB wurde erstellt, um die Wahrscheinlichkeit zu erhöhen, Anwendungssicherheitslücken durch dynamische Anwendungssicherheitstests zu finden. Es ist das erste und umfassendste offene Wörterbuch von Fehlerinjektionsmustern, vorhersagbaren Ressourcenorten und Regex für den Abgleich von Serverantworten.
Angriffsmuster -
FuzzDB enthält umfassende Listen von Angriffsnutzdaten Primitiven für Fehlerinjektionstests.
Diese Muster, kategorisiert nach Angriff und gegebenenfalls Plattformtyp, verursachen bekanntermaßen Probleme wie OS-Befehleinschleusung, Directory Listings, Directory Traversals, Quellcode-Exposition, Datei-Upload-Bypass, Authentifizierungs-Bypass, XSS, HTTP-Header-CRLF-Injection, SQL-Injection, NoSQL-Injection und mehr. Zum Beispiel katalogisiert FuzzDB 56 Muster, die potenziell als Null-Byte interpretiert werden können, und enthält Listen von häufig verwendeten Methoden wie 'get, put, test' sowie Name-Wert-Paare, die Debug-Modi auslösen.
Entdeckung -
Die Beliebtheit von Standard-Softwarepaketierungs- und Installationsformaten führte dazu, dass Ressourcen wie Logdateien und administrative Verzeichnisse häufig an einer kleinen Anzahl von vorhersagbaren Orten zu finden sind.
FuzzDB enthält ein umfassendes Wörterbuch, sortiert nach Plattformtyp, Sprache und Anwendung, was Brute-Force-Tests weniger roh macht.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
Antwortanalyse -
Viele interessante Serverantworten sind vorhersagbare Zeichenfolgen.
FuzzDB enthält eine Reihe von Regex-Musterwörterbüchern, um Serverantworten abzugleichen. Zusätzlich zu häufigen Serverfehlermeldungen enthält FuzzDB Regex für Kreditkarten, Sozialversicherungsnummern und mehr.
Andere nützliche Dinge -
Webshells in verschiedenen Sprachen, gängige Passwort- und Benutzernamenlisten sowie einige praktische Wortlisten.
Dokumentation -
Viele Verzeichnisse enthalten eine README.md-Datei mit Nutzungshinweisen.
Eine Sammlung von Dokumentation aus dem Web, die bei der Verwendung von FuzzDB zur Erstellung von Testfällen hilfreich ist, ist ebenfalls enthalten.
FuzzDB ist wie ein Anwendungssicherheitsscanner, nur ohne den Scanner. Einige Möglichkeiten, FuzzDB zu verwenden:
Viele, viele Stunden Recherche und Pentesting. Und
Andere Sicherheitstools und Projekte, die FuzzzDB ganz oder teilweise integrieren
Bevorzugte Methode ist das Auschecken der Quellen über git, neue Payloads werden häufig hinzugefügt
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
Während Sie sich im FuzzDB-Verzeichnis befinden, können Sie Ihr lokales Repository mit dem Befehl aktualisieren
git pull
Dieser Stackoverflow gibt Ideen, wie Sie ein lokales Repository aufgeräumt halten: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
Sie können auch die FuzzDB GitHub-Quellen durchsuchen, und es gibt immer eine frische ZIP-Datei
Hinweis: Einige Antiviren-/Antimalware-Software wird bei FuzzDB Alarm schlagen. Zur Lösung sollte der Dateipfad auf die Whitelist gesetzt werden. Es gibt nichts in FuzzDB, das Ihren Computer im aktuellen Zustand schädigen kann, jedoch wird aufgrund des Risikos von Local File Include-Angriffen davon abgeraten, dieses Repository auf einem Server oder einem anderen wichtigen System zu speichern. Nutzung auf eigene Gefahr.
FuzzDB wurde erstellt von Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Teile urheberrechtlich geschützt durch andere, wie in Commit-Kommentaren und README.md-Dateien vermerkt.
Die FuzzDB-Lizenz ist New BSD und Creative Commons Attribution. Das ultimative Ziel dieses Projekts ist es, die enthaltenen Muster obsolet zu machen. Wenn Sie dieses Projekt in Ihrer Arbeit, Forschung oder einem kommerziellen Produkt verwenden, sind Sie verpflichtet, es zu zitieren. Das ist alles. Ich freue mich immer, zu hören, wie Leute es verwenden, um einen interessanten Bug zu finden oder in einem Tool, schreiben Sie mir eine E-Mail und lassen Sie es mich wissen.
Einsendungen sind immer willkommen!
Offizielle FuzzDB-Projektseite: https://github.com/fuzzdb-project/fuzzdb/