
IntruderPayloads 入侵载荷
Burpsuite 入侵载荷、BurpBounty 载荷(https://github.com/wagiro/BurpBounty)、模糊测试列表和渗透测试方法论的集合。要拉取所有第三方仓库,请在 IntruderPayloads 文件夹所在目录下运行 install.sh。
作者:[email protected] - https://sn1persecurity.com
OWASP 测试检查清单:
- 爬虫、机器人与爬行器 IG-001
- 搜索引擎发现/侦察 IG-002
- 识别应用入口点 IG-003
- Web 应用指纹识别测试 IG-004
- 应用发现 IG-005
- 错误代码分析 IG-006
- SSL/TLS 测试(SSL 版本、算法、密钥长度、数字证书有效性)- SSL 弱点 CM‐001
- 数据库监听器测试 - 数据库监听器弱点 CM‐002
- 基础设施配置管理测试 - 基础设施配置管理弱点 CM‐003
- 应用配置管理测试 - 应用配置管理弱点 CM‐004
- 文件扩展名处理测试 - 文件扩展名处理 CM‐005
- 旧文件、备份文件和未引用文件 - 旧文件、备份文件和未引用文件 CM‐006
- 基础设施和应用管理接口 - 访问管理接口 CM‐007
- HTTP 方法和 XST 测试 - 启用的 HTTP 方法、允许的 XST、HTTP 动词 CM‐008
- 凭证通过加密通道传输 - 凭证通过加密通道传输 AT-001
- 用户枚举测试 - 用户枚举 AT-002
- 可猜测(字典)用户账户测试 - 可猜测的用户账户 AT-003
- 暴力破解测试 - 凭证暴力破解 AT-004
- 绕过认证架构测试 - 绕过认证架构 AT-005
- 脆弱的记住密码和密码重置测试 - 脆弱的记住密码、弱密码重置 AT-006
- 注销和浏览器缓存管理测试 - 注销功能未正确实现、浏览器缓存弱点 AT-007
- CAPTCHA 测试 - 弱 CAPTCHA 实现 AT-008
- 多因素认证测试 - 弱多因素认证 AT-009
- 竞态条件测试 - 竞态条件漏洞 AT-010
- 会话管理模式测试 - 绕过会话管理模式、弱会话令牌 SM-001
- Cookie 属性测试 - Cookie 未设置 'HTTP Only'、'Secure' 且无时间有效性 SM-002
- 会话固定测试 - 会话固定 SM-003
- 暴露的会话变量测试 - 暴露的敏感会话变量 SM-004
- CSRF 测试 - CSRF SM-005
- 路径遍历测试 - 路径遍历 AZ-001
- 绕过授权架构测试 - 绕过授权架构 AZ-002
- 权限提升测试 - 权限提升 AZ-003
- 业务逻辑测试 - 可绕过的业务逻辑 BL-001
- 反射型跨站脚本测试 - 反射型 XSS DV-001
- 存储型跨站脚本测试 - 存储型 XSS DV-002
- 基于 DOM 的跨站脚本测试 - DOM XSS DV-003
- 跨站 Flash 测试 - 跨站 Flash DV-004
- SQL 注入 - SQL 注入 DV-005
- LDAP 注入 - LDAP 注入 DV-006
- ORM 注入 - ORM 注入 DV-007
- XML 注入 - XML 注入 DV-008
- SSI 注入 - SSI 注入 DV-009
- XPath 注入 - XPath 注入 DV-010
- IMAP/SMTP 注入 - IMAP/SMTP 注入 DV-011
- 代码注入 - 代码注入 DV-012
- 操作系统命令注入 - 操作系统命令注入 DV-013
- 缓冲区溢出 - 缓冲区溢出 DV-014
- 潜伏漏洞 - 潜伏漏洞 DV-015
- HTTP 分割/走私测试 - HTTP 分割、走私 DV-016
- SQL 通配符攻击测试 - SQL 通配符漏洞 DS-001
- 锁定客户账户 - 锁定客户账户 DS-002
- DoS 缓冲区溢出测试 - 缓冲区溢出 DS-003
- 用户指定对象分配 - 用户指定对象分配 DS-004
- 用户输入作为循环计数器 - 用户输入作为循环计数器 DS-005
- 将用户提供的数据写入磁盘 - 将用户提供的数据写入磁盘 DS-006
- 未能释放资源 - 未能释放资源 DS-007
- 在会话中存储过多数据 - 在会话中存储过多数据 DS-008
- WS 信息收集 - 不适用 WS-001
- WSDL 测试 - WSDL 弱点 WS-002
- XML 结构测试 - 弱 XML 结构 WS-003
- XML 内容级别测试 - XML 内容级别 WS-004
- HTTP GET 参数/REST 测试 - WS HTTP GET 参数/REST WS-005
- 恶意 SOAP 附件 - WS 恶意 SOAP 附件 WS-006
- 重放测试 - WS 重放测试 WS-007
- AJAX 漏洞 - 不适用 AJ-001
- AJAX 测试 - AJAX 弱点 AJ-002