Dizionario di pattern di attacco e primitive per l'iniezione di guasti in applicazioni black-box e la scoperta di risorse.
FuzzDB è stato creato per aumentare la probabilità di trovare vulnerabilità di sicurezza nelle applicazioni tramite test dinamici di sicurezza delle applicazioni. È il primo e più completo dizionario aperto di pattern di fault injection, posizioni prevedibili delle risorse e regex per il matching delle risposte del server.
Pattern di attacco -
FuzzDB contiene elenchi completi di primitive di payload di attacco per test di fault injection.
Questi pattern, categorizzati per attacco e, dove appropriato, per tipo di piattaforma, sono noti per causare problemi come OS command injection, directory listing, directory traversal, esposizione del codice sorgente, bypass del caricamento file, bypass dell'autenticazione, XSS, CRLF injection nelle intestazioni HTTP, SQL injection, NoSQL injection e altro. Ad esempio, FuzzDB cataloga 56 pattern che possono potenzialmente essere interpretati come un byte nullo e contiene elenchi di metodi comunemente usati come "get, put, test" e coppie nome-valore che attivano modalità di debug.
Scoperta -
La popolarità dei formati standard di distribuzione del software e degli installatori ha portato a risorse come file di log e directory amministrative spesso situate in un piccolo numero di posizioni prevedibili.
FuzzDB contiene un dizionario completo, ordinato per tipo di piattaforma, linguaggio e applicazione, rendendo il test di forza bruta meno bruto.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
Analisi delle risposte -
Molte risposte interessanti del server sono stringhe prevedibili.
FuzzDB contiene una serie di dizionari di pattern regex per confrontare le risposte del server. Oltre ai comuni messaggi di errore del server, FuzzDB contiene regex per carte di credito, numeri di previdenza sociale e altro.
Altre cose utili -
Webshell in diversi linguaggi, elenchi di password e nomi utente comuni e alcune utili wordlist.
Documentazione -
Molte directory contengono un file README.md con note di utilizzo.
È inclusa anche una raccolta di documentazione dal web che è utile per usare FuzzDB nella costruzione di casi di test.
FuzzDB è come uno scanner di sicurezza delle applicazioni, senza lo scanner. Alcuni modi per usare FuzzDB:
Molte, molte ore di ricerca e penetration testing. E
Altri strumenti e progetti di sicurezza che incorporano FuzzDB in tutto o in parte
Il metodo preferito è di scaricare i sorgenti tramite git, nuovi payload vengono aggiunti frequentemente
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
Mentre sei nella directory di FuzzDB, puoi aggiornare il tuo repository locale con il comando
git pull
Questo Stackoverflow dà idee su come mantenere ordinato un repository locale: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
Puoi anche navigare i sorgenti di FuzzDB su GitHub ed è sempre disponibile un file zip fresco
Nota: Alcuni software antivirus/antimalware potrebbero segnalare FuzzDB. Per risolvere, il percorso del file dovrebbe essere inserito nella whitelist. Non c'è nulla in FuzzDB che possa danneggiare il tuo computer così com'è, tuttavia a causa del rischio di attacchi di inclusione di file locali non è consigliato archiviare questo repository su un server o altri sistemi importanti. Usalo a tuo rischio.
FuzzDB è stato creato da Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Parti con copyright di altri, come indicato nei commenti dei commit e nei file README.md.
La licenza di FuzzDB è New BSD e Creative Commons con Attribuzione. L'obiettivo finale di questo progetto è rendere obsoleti i pattern contenuti al suo interno. Se usi questo progetto nel tuo lavoro, ricerca o prodotto commerciale, sei tenuto a citarlo. Questo è tutto. Mi fa sempre piacere sapere come le persone lo usano per trovare un bug interessante o in uno strumento, mandami un'email e fammelo sapere.
I contributi sono sempre i benvenuti!
Pagina ufficiale del progetto FuzzDB: https://github.com/fuzzdb-project/fuzzdb/