
攻击模式和原语的字典,用于黑盒应用程序故障注入和资源发现。
FuzzDB 的创建旨在通过动态应用程序安全测试提高发现应用程序安全漏洞的可能性。它是首个也是最全面的开源字典,包含故障注入模式、可预测资源位置以及用于匹配服务器响应的正则表达式。
攻击模式 -
FuzzDB 包含全面的攻击载荷原语,用于故障注入测试。
这些模式按攻击类型和适当的平台类型分类,已知会导致诸如操作系统命令注入、目录列表、目录遍历、源码暴露、文件上传绕过、身份验证绕过、XSS、HTTP 头部 CRLF 注入、SQL 注入、NoSQL 注入等问题。例如,FuzzDB 收录了 56 种可能被解释为空字节的模式,并包含了常用方法列表,如 "get, put, test" 以及能触发调试模式的名称-值对。
发现 -
标准软件打包分发格式和安装程序的普及导致诸如日志文件和 admin 目录等资源经常位于少量的可预测位置。
FuzzDB 包含一个全面的字典,按平台类型、语言和应用程序排序,使得暴力测试不再那么野蛮。
https://github.com/fuzzdb-project/fuzzdb/tree/master/discovery
响应分析 -
许多有趣的服务器响应是可预测的字符串。
FuzzDB 包含一组正则表达式模式字典,用于匹配服务器响应。除了常见的服务器错误消息外,FuzzDB 还包含用于信用卡、社会安全号码等的正则表达式。
其他有用的内容 -
不同语言的 Webshell、常用密码和用户名列表,以及一些方便的单词列表。
文档 -
许多目录包含 README.md 文件,其中有使用说明。
还包含来自网络上的文档集合,这些文档有助于使用 FuzzDB 构建测试用例。
https://github.com/fuzzdb-project/fuzzdb/wiki/usagehints
FuzzDB 就像一个应用安全扫描器,但没有扫描器本身。
一些使用 FuzzDB 的方式:
经过无数小时的研究和渗透测试。以及:
其他安全工具和项目,部分或全部整合了 FuzzDB:
推荐的方法是通过 git 检出源码,因为新载荷会频繁添加
git clone https://github.com/fuzzdb-project/fuzzdb.git --depth 1
在 FuzzDB 目录下,你可以使用以下命令更新本地仓库:
git pull
这个 Stackoverflow 提供了关于如何保持本地仓库整洁的想法:https://stackoverflow.com/questions/38171899/how-to-reduce-the-depth-of-an-existing-git-clone/46004595#46004595
你也可以浏览 FuzzDB github 源码 并且始终有最新的 zip 文件
注意:某些杀毒/反恶意软件可能会对 FuzzDB 发出警报。解决办法是将文件路径加入白名单。FuzzDB 中没有可以立即危害您计算机的内容,但由于存在本地文件包含攻击的风险,不建议将此仓库存储在服务器或其他重要系统上。使用风险自负。
FuzzDB 由 Adam Muntner (amuntner @ gmail.com) 创建 FuzzDB (c) Copyright Adam Muntner, 2010-2019 部分版权归其他人所有,如提交评论和 README.md 文件中所述。
FuzzDB 的许可证是 New BSD 和 Creative Commons by Attribution。这个项目的最终目标是使其包含的模式过时。如果你在你的工作、研究或商业产品中使用这个项目,你需要引用它。仅此而已。我总是乐于听到人们如何使用它来发现有趣的漏洞或将其集成到工具中,请发送电子邮件告诉我。
欢迎提交贡献!
官方 FuzzDB 项目页面:https://github.com/fuzzdb-project/fuzzdb/