
Dictionnaire de modèles d'attaque et de primitives pour l'injection de défauts dans les applications boîte noire et la découverte de ressources.
FuzzDB a été créé pour augmenter la probabilité de trouver des vulnérabilités de sécurité applicative via des tests dynamiques de sécurité applicative. C'est le premier dictionnaire ouvert et le plus complet de motifs d'injection de fautes, d'emplacements de ressources prévisibles et d'expressions régulières pour faire correspondre les réponses des serveurs.
Modèles d'attaque -
FuzzDB contient des listes complètes de primitives de charges utiles d'attaque pour les tests d'injection de fautes.
Ces motifs, catégorisés par type d'attaque et, le cas échéant, par type de plateforme, sont connus pour provoquer des problèmes comme l'injection de commandes OS, les listages de répertoires, les traversées de répertoires, l'exposition de code source, le contournement d'upload de fichier, le contournement d'authentification, XSS, les injections CRLF dans les en-têtes HTTP, l'injection SQL, l'injection NoSQL, et plus encore. Par exemple, FuzzDB catalogue 56 motifs pouvant potentiellement être interprétés comme un octet nul et contient des listes de méthodes couramment utilisées telles que "get, put, test", et des paires nom-valeur qui déclenchent des modes de débogage.
Découverte -
La popularité des formats de distribution et des installateurs de logiciels standards a fait que des ressources comme les fichiers journaux et répertoires administratifs se trouvent fréquemment dans un petit nombre d'emplacements prévisibles.
FuzzDB contient un dictionnaire complet, trié par type de plateforme, langage et application, rendant les tests par force brute moins brutaux.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
Analyse des réponses -
De nombreuses réponses de serveur intéressantes sont des chaînes prévisibles.
FuzzDB contient un ensemble de dictionnaires de motifs regex pour faire correspondre les réponses des serveurs. En plus des messages d'erreur courants des serveurs, FuzzDB contient des regex pour les cartes de crédit, les numéros de sécurité sociale, et plus encore.
Autres choses utiles -
Webshells dans différents langages, listes de mots de passe et noms d'utilisateur courants, et quelques listes de mots pratiques.
Documentation -
De nombreux répertoires contiennent un fichier README.md avec des notes d'utilisation.
Une collection de documentation provenant du web, utile pour utiliser FuzzDB afin de construire des cas de test, est également incluse.
https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints
FuzzDB est comme un scanner de sécurité applicative, mais sans le scanner. Quelques façons d'utiliser FuzzDB :
De très nombreuses heures de recherche et de tests d'intrusion. Et
Autres outils et projets de sécurité qui intègrent FuzzDB en tout ou partie
La méthode privilégiée est de cloner les sources via git, de nouvelles charges utiles sont ajoutées fréquemment
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
Dans le répertoire FuzzDB, vous pouvez mettre à jour votre dépôt local avec la commande
git pull
Ce Stackoverflow donne des idées sur la façon de garder un dépôt local propre : https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
Vous pouvez également parcourir les sources github de FuzzDB et il y a toujours un fichier zip frais
Remarque : Certains logiciels antivirus/antimalware déclencheront une alerte sur FuzzDB. Pour résoudre cela, le chemin d'accès doit être mis en liste blanche. Il n'y a rien dans FuzzDB qui puisse endommager votre ordinateur tel quel, mais en raison du risque d'attaques d'inclusion de fichier local, il n'est pas recommandé de stocker ce dépôt sur un serveur ou un autre système important. Utilisez à vos risques et périls.
FuzzDB a été créé par Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Des portions sont protégées par les droits d'auteur d'autres personnes, comme indiqué dans les commentaires de commit et les fichiers README.md.
La licence de FuzzDB est New BSD et Creative Commons avec attribution. L'objectif ultime de ce projet est de rendre obsolètes les motifs qu'il contient. Si vous utilisez ce projet dans votre travail, vos recherches ou votre produit commercial, vous êtes tenu de le citer. C'est tout. J'aime toujours entendre comment les gens l'utilisent pour trouver un bug intéressant ou dans un outil, envoyez-moi un email et faites-le moi savoir.
Les soumissions sont toujours les bienvenues !
Page officielle du projet FuzzDB : https://github.com/fuzzdb-project/fuzzdb/