WAF绕过技巧总结

极客

WAF绕过技巧总结:那些让我又爱又恨的攻防博弈

嘿,兄弟姐妹们!今天咱们来聊聊WAF绕过那些事儿,说实话,每次遇到WAF我都心情复杂——它就像个尽职尽责的保安,但有时候实在太死板了,搞得我这个做安全测试的都忍不住想吐槽几句,不过呢,正是这种博弈让安全领域变得有意思,你说是吧?

WAF绕过技巧总结

先说说WAF这家伙吧

WAF(Web应用防火墙)啊,就像个守门大爷,天天盯着你的HTTP请求看来看去,有的WAF特别严格,连“union select”这种关键词都不放过,有时候我真想对它说:大爷,您能不能通融通融?但人家就是铁面无私,咱也没办法。

不过话说回来,WAF也不是无敌的,我发现啊,大多数WAF都存在着这样那样的漏洞,只要我们摸清它的脾性,总能找到绕过的办法,下面我就把我实战中总结的一些技巧分享给大家,希望对你们有用!

编码绕过:让WAF看不懂

这个技巧特别有意思,你知道吗?我经常用URL编码、Unicode编码、十六进制编码等方法来混淆视听,比如把and 1=1变成%61%6e%64%20%31%3d%31,WAF有时候就识别不出来了。

还有一次,我尝试了双重编码,直接把WAF给绕晕了,那感觉就像捉迷藏赢了小孩一样,特别有意思,不过要提醒大家,这种方法对IIS这类服务器特别有效,因为IIS会自动进行二次解码,但Apache就不一定了,得先测试一下。

大小写混合:最基础但有用

说实话,这个技巧真的是入门级了,但架不住它真的好用啊!有些WAF对大小写敏感,处理不了SeLeCt这种花里胡哨的写法,我记得有次测试,就靠这招轻松绕过了某安全狗的防护,当时我都笑出声来了,这也太简单了吧?

相关阅读:WAF绕过技巧总结——从入门到精通

注释符分割:SQL注入经典招式

这招真的要重点说说!这种MySQL特有的注释执行方式,简直是我的心头好,比如/union/*!50000select*/这种写法,很多WAF都检查不出来,但数据库却能正常执行,神奇不神奇?

我还喜欢用来分割关键词,比如UN/**/ION SEL/**/ECT,某些WAF就傻眼了,不过要注意的是,不同数据库的注释语法不一样,得根据目标灵活变通,可别傻乎乎地一套走天下啊!

加解密绕过:花里胡哨但有效

说真的,有些WAF对参数值做了很强的过滤,但忽略了对参数名和协议头的检查,这时候我们可以尝试用JSON、XML等格式来传输数据,或者对参数进行AES加密、Base64编码等处理。

我记得有次碰到个特别顽固的WAF,过滤规则那叫一个严格,搞了半天都没绕过去,最后我灵机一动,把payload整个加密了,在程序里解密后再拼接SQL语句,WAF完全没反应过来,那种感觉,啧啧,简直是智商的碾压! 替换:用相似功能替代

这招也挺有意思的,某些关键词被过滤了,我们可以找功能相似但写法不同的替代品啊,比如被过滤了,可以试试like或者in>``<被过滤了,可以试试between

还有个技巧是把空格替换成%0a(换行符)或%09(制表符),不少WAF对空白字符的处理不够严谨,这样就能轻松绕过,不过这种方法也要随机应变,因为有些WAF已经学会了检查这些变体了。

协议层面绕过:从源头解决问题

哈,这个算是进阶技巧了,有些WAF对HTTP协议的理解不够深入,导致我们可以利用协议的特性绕过检测,比如利用HTTP/2的特性、使用分块传输编码(Chunked Transfer Encoding)等。

还有,如果目标在同机部署了多个域名,我们可以试试通过访问不同域名来绕过WAF,因为某些WAF只对主域名生效,这种“曲线救国”的方式,我实战中试过好几次,成功率还挺高的!

推荐阅读:WAF识别与探测全面指南

来源伪造:让WAF以为是正常流量

说到这我就想笑,有些WAF会忽略来自搜索引擎或可信IP的请求,那我就可以伪造Referer头或者X-Forwarded-For头,把自己伪装成百度或谷歌的爬虫,WAF就像见了熟人一样,直接就放行了。

当然我们也可以利用CDN的源站IP绕过,如果能找到源站IP就可以绕过CDN节点上的WAF规则,不过这需要一些信息收集的技巧,复杂程度高一些。

组合拳出击:综合运用效果更佳

说真的,在实际测试中很少只用单一技巧的,往往需要根据实际情况巧妙组合使用,大小写+注释符”、“编码+来源伪造”等组合方式,往往能产生意想不到的效果。

我记得有次渗透测试,先用注释符绕过了一部分过滤,然后配合编码和大小写混合,最终成功绕过了WAF执行了SQL注入,那过程虽然费了不少劲,但成功的喜悦真是难以形容!不过我也要提醒大家,组合越复杂,失败的可能性也越大,需要不断调试和尝试。

最后说点掏心窝子的话

其实啊,WAF绕过说白了就是在和WAF规则比谁更聪明,随着AI和机器学习的应用,WAF也会越来越智能,我们这些搞安全的人也得不断学习新知识,否则就跟不上节奏了。

不过要记住,我们研究WAF绕过的目的是为了更好地评估和提升Web应用的安全性,而不是为了干坏事,有了这些攻防技巧,才能找出WAF的盲区,提前修补漏洞,让系统更加牢固。

好了,今天就聊到这里,希望这些WAF绕过技巧能给大家带来启发,如果你也有什么独门秘籍,欢迎来交流讨论,咱们互相学习,一起进步!下次见啦!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]