
Словарь шаблонов атак и примитивов для black-box внедрения неисправностей и обнаружения ресурсов в приложениях.
FuzzDB был создан для повышения вероятности обнаружения уязвимостей безопасности приложений с помощью динамического тестирования безопасности приложений. Это первый и наиболее полный открытый словарь шаблонов внедрения ошибок, предсказуемых расположений ресурсов и регулярных выражений для сопоставления ответов сервера.
Атакующие шаблоны -
FuzzDB содержит исчерпывающие списки примитивов атакующих полезных нагрузок для тестирования внедрения ошибок.
Эти шаблоны, сгруппированные по типу атаки и, где уместно, по типу платформы, известны тем, что вызывают такие проблемы, как внедрение команд ОС, листинг каталогов, обход каталогов, раскрытие исходного кода, обход загрузки файлов, обход аутентификации, XSS, внедрение CRLF в заголовки HTTP, SQL-инъекции, NoSQL-инъекции и другие. Например, FuzzDB содержит 56 шаблонов, которые могут быть интерпретированы как нулевой байт, а также списки часто используемых методов, таких как "get, put, test", и пары имя-значение, вызывающие режимы отладки.
Обнаружение -
Популярность стандартных форматов распространения программного обеспечения и установщиков привела к тому, что такие ресурсы, как файлы журналов и административные каталоги, часто находятся в небольшом количестве предсказуемых мест.
FuzzDB содержит исчерпывающий словарь, отсортированный по типу платформы, языку и приложению, что делает тестирование методом перебора менее грубым.
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
Анализ ответов -
Многие интересные ответы сервера являются предсказуемыми строками.
FuzzDB содержит набор словарей шаблонов регулярных выражений для сопоставления с ответами сервера. В дополнение к распространенным сообщениям об ошибках сервера, FuzzDB содержит регулярные выражения для кредитных карт, номеров социального страхования и многого другого.
Другие полезные вещи -
Веб-шеллы на разных языках, списки распространенных паролей и имен пользователей, а также несколько удобных словарей.
Документация -
Многие каталоги содержат файл README.md с примечаниями по использованию.
Также включена подборка документации из сети, полезная для использования FuzzDB при создании тестовых примеров.
https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints
FuzzDB похож на сканер безопасности приложений, но без самого сканера. Некоторые способы использования FuzzDB:
Многие, многие часы исследований и пентеста. И
Другие инструменты и проекты безопасности, которые включают FuzzDB полностью или частично
Предпочтительный метод - получить исходники через git, новые полезные нагрузки добавляются часто
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
Находясь в каталоге FuzzDB, вы можете обновить свой локальный репозиторий командой
git pull
На Stackoverflow есть идеи о том, как поддерживать локальный репозиторий в порядке: https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
Вы также можете просмотреть исходные коды FuzzDB на GitHub и скачать свежий zip-архив
Примечание: Некоторые антивирусные/антишпионские программы могут сработать на FuzzDB. Чтобы решить эту проблему, путь к файлу следует добавить в белый список. В FuzzDB нет ничего, что могло бы навредить вашему компьютеру в текущем виде, однако из-за риска атак с включением локальных файлов не рекомендуется хранить этот репозиторий на сервере или другой важной системе. Используйте на свой страх и риск.
FuzzDB был создан Adam Muntner (amuntner @ gmail.com) FuzzDB (c) Copyright Adam Muntner, 2010-2019 Части защищены авторским правом других лиц, как указано в комментариях к коммитам и файлах README.md.
Лицензия FuzzDB - New BSD и Creative Commons с указанием авторства. Конечная цель этого проекта - сделать содержащиеся в нем шаблоны устаревшими. Если вы используете этот проект в своей работе, исследованиях или коммерческом продукте, вы обязаны ссылаться на него. Вот и все. Мне всегда интересно узнавать, как люди используют его для поиска интересной ошибки или в инструменте, отправьте мне письмо и дайте знать.
Предложения всегда приветствуются!
Официальная страница проекта FuzzDB: https://github.com/fuzzdb-project/fuzzdb/