
Dicionário de padrões e primitivas de ataque para injeção de falhas e descoberta de recursos em aplicativos de caixa-preta.
O FuzzDB foi criado para aumentar a probabilidade de encontrar vulnerabilidades de segurança em aplicações através de testes dinâmicos de segurança de aplicações. É o primeiro e mais abrangente dicionário aberto de padrões de injeção de falhas, localizações previsíveis de recursos e regex para corresponder respostas do servidor.
Padrões de Ataque -
O FuzzDB contém listas abrangentes de primitivas de payloads de ataque para testes de injeção de falhas.
Esses padrões, categorizados por ataque e, quando apropriado, por tipo de plataforma, são conhecidos por causar problemas como injeção de comando no SO, listagens de diretório, traversais de diretório, exposição de código fonte, bypass de upload de arquivo, bypass de autenticação, XSS, injeção de CRLF em cabeçalho HTTP, injeção de SQL, injeção de NoSQL e mais. Por exemplo, o FuzzDB cataloga 56 padrões que podem potencialmente ser interpretados como um byte nulo e contém listas de métodos comumente usados como "get, put, test," e pares nome-valor que acionam modos de depuração.
Descoberta -
A popularidade dos formatos padrão de distribuição de pacotes de software e instaladores resultou em recursos como arquivos de log e diretórios administrativos frequentemente localizados em um pequeno número de localizações previsíveis.
O FuzzDB contém um dicionário abrangente, ordenado por tipo de plataforma, linguagem e aplicação, tornando os testes de força bruta menos brutais.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
Análise de Respostas -
Muitas respostas interessantes do servidor são strings previsíveis.
O FuzzDB contém um conjunto de dicionários de padrões regex para corresponder a respostas do servidor. Além de mensagens de erro comuns do servidor, o FuzzDB contém regex para cartões de crédito, números de segurança social e mais.
Outras coisas úteis -
Webshells em diferentes linguagens, listas de senhas e nomes de usuário comuns e algumas wordlists úteis.
Documentação -
Muitos diretórios contêm um arquivo README.md com notas de uso.
Uma coleção de documentação de toda a web que é útil para usar o FuzzDB na construção de casos de teste também está incluída.
https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints
O FuzzDB é como um scanner de segurança de aplicações, sem o scanner. Algumas formas de usar o FuzzDB:
Muitas, muitas horas de pesquisa e testes de penetração. E
Outras ferramentas e projetos de segurança que incorporam o FuzzDB total ou parcialmente
O método preferido é verificar as fontes via git, novos payloads são adicionados com frequência
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
Enquanto estiver no diretório do FuzzDB, você pode atualizar seu repositório local com o comando
git pull
Este Stackoverflow dá ideias sobre como manter um repositório local organizado: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
Você também pode navegar pelas fontes do FuzzDB no GitHub e sempre há um arquivo zip atualizado
Nota: Alguns softwares antivírus/antimalware podem alertar sobre o FuzzDB. Para resolver, o caminho do arquivo deve ser incluído na lista de permissões. Não há nada no FuzzDB que possa danificar seu computador como está, no entanto, devido ao risco de ataques de inclusão de arquivo local, não é recomendado armazenar este repositório em um servidor ou outro sistema importante. Use por sua conta e risco.
FuzzDB foi criado por Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Partes com direitos autorais de terceiros, conforme indicado nos comentários de commit e arquivos README.md.
A licença do FuzzDB é New BSD e Creative Commons by Attribution. O objetivo final deste projeto é tornar os padrões contidos nele obsoletos. Se você usar este projeto em seu trabalho, pesquisa ou produto comercial, é necessário citá-lo. Só isso. Sempre gosto de saber como as pessoas estão usando para encontrar um bug interessante ou em uma ferramenta, envie-me um e-mail e me avise.
Submissões são sempre bem-vindas!
Página oficial do projeto FuzzDB: https://github.com/fuzzdb-project/fuzzdb/