
ब्लैक-बॉक्स एप्लिकेशन फॉल्ट इंजेक्शन और संसाधन खोज के लिए हमले के पैटर्न और प्रिमिटिव्स का शब्दकोश।
FuzzDB को डायनेमिक एप्लिकेशन सिक्योरिटी टेस्टिंग के माध्यम से एप्लिकेशन सुरक्षा कमजोरियों को खोजने की संभावना बढ़ाने के लिए बनाया गया था। यह दोष इंजेक्शन पैटर्न, पूर्वानुमानित संसाधन स्थानों, और सर्वर प्रतिक्रियाओं से मेल खाने के लिए रेगेक्स का पहला और सबसे व्यापक ओपन डिक्शनरी है।
हमला पैटर्न -
FuzzDB में दोष इंजेक्शन परीक्षण के लिए हमला पेलोड प्रिमिटिव की व्यापक सूचियाँ हैं।
ये पैटर्न, हमले के प्रकार और जहां उपयुक्त हो प्लेटफॉर्म प्रकार के अनुसार वर्गीकृत, OS कमांड इंजेक्शन, डायरेक्ट्री लिस्टिंग, डायरेक्ट्री ट्रैवर्सल, सोर्स एक्सपोज़र, फ़ाइल अपलोड बायपास, ऑथेंटिकेशन बायपास, XSS, HTTP हेडर CRLF इंजेक्शन, SQL इंजेक्शन, NoSQL इंजेक्शन और अधिक जैसी समस्याएं उत्पन्न करने के लिए जाने जाते हैं। उदाहरण के लिए, FuzzDB 56 ऐसे पैटर्न सूचीबद्ध करता है जो संभावित रूप से नल बाइट के रूप में व्याख्या किए जा सकते हैं और इसमें सामान्यतः उपयोग की जाने वाली विधियों जैसे "get, put, test," और डीबग मोड ट्रिगर करने वाले नाम-मान जोड़ों की सूचियाँ हैं।
खोज -
मानक सॉफ्टवेयर पैकेजिंग वितरण प्रारूपों और इंस्टॉलरों की लोकप्रियता के परिणामस्वरूप लॉगफ़ाइल और प्रशासनिक निर्देशिकाएँ जैसे संसाधन अक्सर कम संख्या में पूर्वानुमानित स्थानों पर स्थित होते हैं।
FuzzDB में प्लेटफ़ॉर्म प्रकार, भाषा और एप्लिकेशन के अनुसार क्रमबद्ध एक व्यापक शब्दकोश है, जो ब्रूट फ़ोर्स परीक्षण को कम क्रूर बनाता है।
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
प्रतिक्रिया विश्लेषण -
कई दिलचस्प सर्वर प्रतिक्रियाएँ पूर्वानुमानित स्ट्रिंग होती हैं।
FuzzDB में सर्वर प्रतिक्रियाओं से मेल खाने के लिए रेगेक्स पैटर्न शब्दकोशों का एक सेट है। सामान्य सर्वर त्रुटि संदेशों के अलावा, FuzzDB में क्रेडिट कार्ड, सामाजिक सुरक्षा नंबर और अधिक के लिए रेगेक्स शामिल हैं।
अन्य उपयोगी चीज़ें - विभिन्न भाषाओं में वेबशेल, सामान्य पासवर्ड और उपयोगकर्ता नाम सूचियाँ, और कुछ उपयोगी वर्डलिस्ट।
दस्तावेज़ीकरण -
कई निर्देशिकाओं में उपयोग नोट्स के साथ README.md फ़ाइल होती है।
वेब से दस्तावेज़ीकरण का एक संग्रह भी शामिल है जो FuzzDB का उपयोग करके परीक्षण मामलों के निर्माण में सहायक है।
https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints
FuzzDB एक एप्लिकेशन सिक्योरिटी स्कैनर की तरह है, बिना स्कैनर के। FuzzDB का उपयोग करने के कुछ तरीके:
अनुसंधान और पेनटेस्टिंग के कई, कई घंटे। और
अन्य सुरक्षा उपकरण और परियोजनाएँ जो पूर्ण या आंशिक रूप से FuzzzDB को शामिल करते हैं
पसंदीदा विधि git के माध्यम से स्रोतों की जाँच करना है, नए पेलोड बार-बार जोड़े जाते हैं
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
FuzzDB निर्देशिका में रहते हुए, आप निम्न कमांड से अपने स्थानीय रेपो को अपडेट कर सकते हैं
git pull
यह Stackoverflow स्थानीय रिपॉजिटरी को साफ-सुथरा रखने के तरीके पर विचार देता है: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
आप FuzzDB github स्रोतों को भी ब्राउज़ कर सकते हैं और हमेशा एक ताज़ा ज़िप फ़ाइल उपलब्ध है।
नोट: कुछ एंटीवायरस/एंटीमैलवेयर सॉफ़्टवेयर FuzzDB पर अलर्ट करेंगे। इसे हल करने के लिए, फ़ाइलपथ को व्हाइटलिस्ट किया जाना चाहिए। FuzzDB में ऐसा कुछ भी नहीं है जो आपके कंप्यूटर को वैसे ही नुकसान पहुँचा सके, हालांकि स्थानीय फ़ाइल शामिल करने वाले हमलों के जोखिम के कारण, इस रिपॉजिटरी को सर्वर या अन्य महत्वपूर्ण सिस्टम पर संग्रहीत करने की अनुशंसा नहीं की जाती है। अपने जोखिम पर उपयोग करें।
FuzzDB को Adam Muntner (amuntner @ gmail.com) द्वारा बनाया गया था FuzzDB (c) कॉपीराइट Adam Muntner, 2010-2019 अन्य लोगों द्वारा कॉपीराइट किए गए भाग, जैसा कि कमिट कमेंट और README.md फाइलों में उल्लेख किया गया है।
FuzzDB लाइसेंस New BSD और Creative Commons by Attribution है। इस परियोजना का अंतिम लक्ष्य इसमें शामिल पैटर्न को अप्रचलित बनाना है। यदि आप इस परियोजना का उपयोग अपने काम, अनुसंधान, या व्यावसायिक उत्पाद में करते हैं, तो आपको इसका उल्लेख करना आवश्यक है। बस इतना ही। मुझे हमेशा यह सुनकर अच्छा लगता है कि लोग इसका उपयोग एक दिलचस्प बग खोजने या किसी उपकरण में कैसे कर रहे हैं, मुझे एक ईमेल भेजें और मुझे बताएं।
प्रस्तुतियाँ हमेशा स्वागत योग्य हैं!
Official FuzzDB project page: https://github.com/fuzzdb-project/fuzzdb/