
IntruderPayloads
Burpsuite Intruder 페이로드, BurpBounty 페이로드 (https://github.com/wagiro/BurpBounty), 퍼즈 목록 및 침투 테스트 방법론의 모음입니다. 모든 서드파티 리포지토리를 가져오려면 IntruderPayloads 폴더와 동일한 디렉터리에서 install.sh를 실행하십시오.
작성자: [email protected] - https://sn1persecurity.com
OWASP 테스트 체크리스트:
- 스파이더, 로봇, 크롤러 IG-001
- 검색 엔진 탐색/정찰 IG-002
- 애플리케이션 진입점 식별 IG-003
- 웹 애플리케이션 지문 테스트 IG-004
- 애플리케이션 발견 IG-005
- 오류 코드 분석 IG-006
- SSL/TLS 테스트 (SSL 버전, 알고리즘, 키 길이, 디지털 인증서 유효성) - SSL 취약점 CM‐001
- DB 리스너 테스트 - DB 리스너 약함 CM‐002
- 인프라 구성 관리 테스트 - 인프라 구성 관리 취약점 CM‐003
- 애플리케이션 구성 관리 테스트 - 애플리케이션 구성 관리 취약점 CM‐004
- 파일 확장자 처리 테스트 - 파일 확장자 처리 CM‐005
- 오래된 파일, 백업 파일, 참조되지 않은 파일 - 오래된 파일, 백업 파일, 참조되지 않은 파일 CM‐006
- 인프라 및 애플리케이션 관리 인터페이스 - 관리 인터페이스 접근 CM‐007
- HTTP 메서드 및 XST 테스트 - HTTP 메서드 활성화, XST 허용, HTTP 동사 CM‐008
- 암호화된 채널을 통한 자격 증명 전송 - 암호화된 채널을 통한 자격 증명 전송 AT-001
- 사용자 열거 테스트 - 사용자 열거 AT-002
- 추측 가능한 (사전) 사용자 계정 테스트 - 추측 가능한 사용자 계정 AT-003
- 무차별 대입 테스트 - 자격 증명 무차별 대입 AT-004
- 인증 스키마 우회 테스트 - 인증 스키마 우회 AT-005
- 취약한 비밀번호 기억 및 비밀번호 재설정 테스트 - 취약한 비밀번호 기억, 약한 비밀번호 재설정 AT-006
- 로그아웃 및 브라우저 캐시 관리 테스트 - - 로그아웃 기능이 제대로 구현되지 않음, 브라우저 캐시 취약점 SM-007
- CAPTCHA 테스트 - 약한 CAPTCHA 구현 AT-008
- 다중 요소 인증 테스트 - 약한 다중 요소 인증 AT-009
- 경쟁 조건 테스트 - 경쟁 조건 취약점 AT-010
- 세션 관리 스키마 테스트 - 세션 관리 스키마 우회, 약한 세션 토큰 SM-001
- 쿠키 속성 테스트 - 쿠키가 'HTTP Only' 및 'Secure'로 설정되지 않음, 유효 시간 없음 SM-002
- 세션 고정 테스트 - 세션 고정 SM-003
- 노출된 세션 변수 테스트 - 노출된 민감한 세션 변수 SM-004
- CSRF 테스트 - CSRF SM-005
- 경로 탐색 테스트 - 경로 탐색 AZ-001
- 인가 스키마 우회 테스트 - 인가 스키마 우회 AZ-002
- 권한 상승 테스트 - 권한 상승 AZ-003
- 비즈니스 로직 테스트 - 우회 가능한 비즈니스 로직 BL-001
- 반사형 크로스 사이트 스크립팅 테스트 - 반사형 XSS DV-001
- 저장형 크로스 사이트 스크립팅 테스트 - 저장형 XSS DV-002
- DOM 기반 크로스 사이트 스크립팅 테스트 - DOM XSS DV-003
- 크로스 사이트 플래싱 테스트 - 크로스 사이트 플래싱 DV-004
- SQL 인젝션 - SQL 인젝션 DV-005
- LDAP 인젝션 - LDAP 인젝션 DV-006
- ORM 인젝션 - ORM 인젝션 DV-007
- XML 인젝션 - XML 인젝션 DV-008
- SSI 인젝션 - SSI 인젝션 DV-009
- XPath 인젝션 - XPath 인젝션 DV-010
- IMAP/SMTP 인젝션 - IMAP/SMTP 인젝션 DV-011
- 코드 인젝션 - 코드 인젝션 DV-012
- OS 명령 실행 - OS 명령 실행 DV-013
- 버퍼 오버플로우 - 버퍼 오버플로우 DV-014
- 잠복 취약점 - 잠복 취약점 DV-015
- HTTP 분할/밀수 테스트 - HTTP 분할, 밀수 DV-016
- SQL 와일드카드 공격 테스트 - SQL 와일드카드 취약점 DS-001
- 고객 계정 잠금 - 고객 계정 잠금 DS-002
- DoS 버퍼 오버플로우 테스트 - 버퍼 오버플로우 DS-003
- 사용자 지정 객체 할당 - 사용자 지정 객체 할당 DS-004
- 루프 카운터로 사용자 입력 사용 - 루프 카운터로 사용자 입력 사용 DS-005
- 사용자 제공 데이터를 디스크에 쓰기 - 사용자 제공 데이터를 디스크에 쓰기 DS-006
- 리소스 해제 실패 - 리소스 해제 실패 DS-007
- 세션에 너무 많은 데이터 저장 - 세션에 너무 많은 데이터 저장 DS-008
- WS 정보 수집 - N.A. WS-001
- WSDL 테스트 - WSDL 취약점 WS-002
- XML 구조 테스트 - 약한 XML 구조 WS-003
- XML 콘텐츠 수준 테스트 - XML 콘텐츠 수준 WS-004
- HTTP GET 매개변수/REST 테스트 - WS HTTP GET 매개변수/REST WS-005
- 잘못된 SOAP 첨부 파일 - WS 잘못된 SOAP 첨부 파일 WS-006
- 재생 테스트 - WS 재생 테스트 WS-007
- AJAX 취약점 - N.A. AJ-001
- AJAX 테스트 - AJAX 취약점 AJ-002