ブラックボックスアプリケーションのフォールトインジェクションとリソース発見のための攻撃パターンとプリミティブの辞書。
FuzzDBは、動的アプリケーションセキュリティテストを通じてアプリケーションのセキュリティ脆弱性を見つける可能性を高めるために作成されました。これは、フォールトインジェクションパターン、予測可能なリソースの場所、およびサーバー応答を照合するための正規表現の、最初で最も包括的なオープン辞書です。
攻撃パターン -
FuzzDBには、フォールトインジェクションテストのための攻撃ペイロードプリミティブの包括的なリストが含まれています。
これらのパターンは、攻撃の種類と該当するプラットフォームタイプごとに分類されており、OSコマンドインジェクション、ディレクトリ一覧、ディレクトリトラバーサル、ソースコード露出、ファイルアップロードバイパス、認証バイパス、XSS、HTTPヘッダーCRLFインジェクション、SQLインジェクション、NoSQLインジェクションなどの問題を引き起こすことが知られています。例えば、FuzzDBは潜在的にヌルバイトとして解釈される可能性のある56のパターンをカタログ化しており、"get, put, test"などの一般的に使用されるメソッドや、デバッグモードをトリガーする名前と値のペアのリストを含んでいます。
発見 -
標準的なソフトウェアパッケージの配布形式やインストーラの人気により、ログファイルや管理ディレクトリなどのリソースが、少数の予測可能な場所に配置されることがよくあります。
FuzzDBには、プラットフォームタイプ、言語、アプリケーションごとに整理された包括的な辞書が含まれており、ブルートフォーステストをより洗練されたものにします。
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
応答解析 -
多くの興味深いサーバー応答は予測可能な文字列です。
FuzzDBには、サーバー応答と照合するための正規表現パターン辞書のセットが含まれています。一般的なサーバーエラーメッセージに加えて、クレジットカード、社会保障番号などの正規表現も含まれています。
その他の便利なもの -
さまざまな言語のウェブシェル、一般的なパスワードとユーザー名のリスト、および便利なワードリスト。
ドキュメント -
多くのディレクトリには、使用上の注意を含むREADME.mdファイルが含まれています。
FuzzDBを使用してテストケースを構築するのに役立つ、ウェブ上のドキュメントのコレクションも含まれています。
FuzzDBは、スキャナーなしのアプリケーションセキュリティスキャナーのようなものです。
FuzzDBの使用方法のいくつか:
非常に多くの時間をかけた研究とペネトレーションテスト。そして
FuzzDBを全体または一部として組み込んでいるその他のセキュリティツールおよびプロジェクト
推奨方法は、git経由でソースをチェックアウトすることです。新しいペイロードが頻繁に追加されます
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
FuzzDBディレクトリ内で、以下のコマンドでローカルリポジトリを更新できます
git pull
このStackoverflowの記事では、ローカルリポジトリを整理する方法についてのアイデアが提供されています: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
また、FuzzDBのgithubソースを閲覧することもでき、常に新しいzipファイルが用意されています。
注: 一部のアンチウイルス/アンチマルウェアソフトウェアはFuzzDBに警告を発する場合があります。解決するには、ファイルパスをホワイトリストに登録する必要があります。FuzzDBには現状のままコンピュータに害を及ぼすものは何もありませんが、ローカルファイルインクルード攻撃のリスクがあるため、このリポジトリをサーバーやその他の重要なシステムに保存することは推奨されません。自己責任で使用してください。
FuzzDBはAdam Muntner (amuntner @ gmail.com)によって作成されました。 FuzzDB (c) Copyright Adam Muntner, 2010-2019 一部は、コミットコメントやREADME.mdファイルに記載されているように、他者によって著作権が保持されています。
FuzzDBのライセンスはNew BSDおよびCreative Commons Attributionです。このプロジェクトの最終的な目標は、含まれているパターンを廃れさせることです。このプロジェクトを仕事、研究、または商用製品で使用する場合は、引用する必要があります。それだけです。人々がどのようにして興味深いバグを見つけたり、ツールとして使用しているかについて聞くのがいつも楽しみです。メールを送って教えてください。
提出はいつでも歓迎します!
公式FuzzDBプロジェクトページ: https://github.com/fuzzdb-project/fuzzdb/