资讯动态

PayloadsAllTheThings 实战指南:Web 安全测试 payload 库,从克隆到跑通第一条注入

发布时间:2026/8/29 10:35:40 来源:尧图企业网站定制
PayloadsAllTheThings 实战指南Web 安全测试 payload 库从克隆到跑通第一条注入【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThingsPayloadsAllTheThings 是一个按漏洞类型整理的 Web 安全测试 payload 库收录 50 多个漏洞类别的攻击 payload 与 WAF 绕过方法clone 下来即可对照目标逐条测试适合刚接触 Web 渗透测试、CTF 和安全开发的学习者。从一个被 WAF 挡住的下午说起你用常规的单引号闭合测试登录框响应始终正常WAF 在中间挡了一道。这时你翻出项目里 SQL 注入模块的 WAF 绕过章节按文档思路把 payload 改成 Unicode 编码形式再打响应变了——测试点重新浮出水面。它到底是什么PayloadsAllTheThings 是一份 Web 漏洞测试素材库不是可执行的工具。仓库按漏洞类别划分目录超过 50 个类别每个类别目录下固定有四样东西README.md漏洞说明与 payload、Intruder可导入 Burp Suite 的字典文件、Images配图、Files示例文件。仓库还提供一个 _template_vuln/ 模板目录贡献新漏洞章节时直接照着复制。这是项目官方横幅右侧副标题写明了定位Web Application Security、Pentest and Red Team Cheatsheet即 Web 安全、渗透测试与红队速查。三步上手第 1 步克隆仓库并确认目录完整执行git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings然后进入目录跑ls屏幕上应看到 SQL Injection、XSS Injection、File Inclusion 等几十个漏洞类别目录确认克隆完整。第 2 步打开任意漏洞模块的主文档用编辑器打开 SQL Injection/README.md它按入口点检测、数据库识别、认证绕过、UNION、报错、盲注、堆注入的顺序给出 payload每节末尾附参考来源适合边读边在测试环境里逐条验证。第 3 步把 Intruder 字典导入 Burp 批量探测把 SQL Injection/Intruder/Generic_TimeBased.txt 这类文件拖进 Burp Suite 的 Intruder 载荷位置。文件内容是一行一个测试载荷替换标记处的位置即被批量替换跑完在响应列表里找响应长度明显异常的条目。核心功能详解SQL 注入按数据库拆分的测试手册是什么。SQL 注入是 Web 测试里出现频率最高的漏洞类型项目为它单独建了一个大类并按数据库拆成 MSSQL、MySQL、Oracle、PostgreSQL、SQLite、DB2、Cassandra 七份独立文档外加一份 SQLmap 使用笔记。怎么用。模块主文档从入口点检测讲起先注入、观察错误回显再试逻辑恒真条件和时间延迟响应确认注入点后按文档顺序走。WAF 绕过一节按不允许空格、不允许逗号、不允许等号等具体限制逐条给出替换写法。下面这张图展示的是文档里的 Unicode 编码绕过![Unicode 编码绕过 SQL 注入 WAF 的编码对照表](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/SQL Injection/Images/Unicode_SQL_injection.png?utm_sourcegitcode_repo_files)图里是一张编码对照表左侧列出各字符的 UTF-8 百分比编码右侧演示把 and 11 --整体改写为编码形式用于绕过按明文关键字匹配的 WAF 规则。文件上传一张思维导图覆盖全部攻击路径是什么。上传入口几乎每个业务系统都有这个模块把能走的攻击路径都画了下来。怎么用。模块主文档以这张思维导图开场从 Web Shell 到图片、音视频、配置文件按服务端类型IIS、Apache、Java 等展开各条绕过路径![文件上传漏洞攻击路径思维导图](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_sourcegitcode_repo_files)思维导图中心是 File Upload向外分出 Shell扩展名与过滤器绕过、图片与 SVG、Audio/Video、配置文件、XXE/ZIP、ImageMagick 与 FFmpeg CVE 等分支基本可以当作上传漏洞测试的检查清单逐项打勾。正文部分还列了容易被漏掉的扩展名例如 PHP 的 .pht、.phar、.phtml、.pgif以及 .svg、.xml 可触发 XXE、.zip 可造成路径穿越这类文件名触发其他漏洞的映射关系。服务端模板注入按引擎整理的检测与利用手册是什么。模板引擎渲染用户可控输入时注入模板语法就可能拿到服务器命令执行。项目按引擎分别写了文档Python.md、Java.md、JavaScript.md、PHP.md、Ruby.md、Elixir.md对应 Jinja2、FreeMarker、Twig、EJS 等常见引擎。怎么用。主文档把检测技术分成 Rendered回显、Error-Based报错、Boolean-Based布尔、Time-Based时间、OOB带外和 Polyglot多语言通吃 payload六类每类给出原理说明和检测 payload并列出 TInjA、tplmap、SSTImap 三个自动检测工具的命令行用法。自动化扫描适合先判断引擎项目里的 polyglot payload 适合手工确认。与现有工具的组合玩法Burp Suite Intruder项目内置的批量方式各漏洞目录的 Intruder 子目录就是为它准备的SQL、XSS、LDAP、NoSQL、开放重定向等类别都有现成字典。适合需要人工核对每条响应、随时调整上下文的场景。sqlmap入口点确认后的自动化项目 SQL 注入模块的 SQLmap.md 给出了参数用法说明Tools 一节也列了 sqlmap、ghauri 两个自动化工具的定位手工 payload 负责确认入口点sqlmap 负责确认之后的数据获取。TInjA 或 tplmap模板引擎的快速识别SSTI 模块列了这三类工具的完整命令行TInjA 主打 polyglot 检测适合先扫一遍判断是不是 SSTI、是哪个引擎再回到项目对应引擎的文档做利用。避坑清单与合规占位符没替换回连永远不来现象payload 发出去自己的回连平台什么都没收到。原因文档约定所有需要替换的位置都用占位符回调域名写 [ATTACKER.DOMAIN.TLD]IP 写 10.10.10.10 和 10.10.10.11这些值不会替你生效。处理发送前全局搜索占位符逐个替换成自己的接收端。Intruder 字典跑完响应却完全一致现象批量跑完响应长度一个样怀疑字典没用。原因字典文件里只有载荷标记处会被批量替换标记位置不对就等同没换。处理导入后先确认标记位置再开跑。离线打开文档图片全部裂开现象本地编辑器里各模块 README 引用的图片加载不出来。原因文档中大量图片直接引用原始仓库的网络地址克隆下来的本地文件里没有对应二进制。处理需要看图时在线浏览或用支持远程图片的 IDE 预览。别把未清理的样例当生产 payload现象网上转载的 payload 里带着真实内网 IP 或他人域名。原因项目的贡献规范要求所有 payload 经过清理RCE 验证只用 id 或 whoami回调地址一律用 [ATTACKER.DOMAIN.TLD] 占位。处理以模块主文档里的版本为准不拿二手来源的变体。提交新 payload 前先过模板和检查现象Pull Request 因格式被退回。原因CONTRIBUTING.md 要求参照 _template_vuln/ 模板建章节并会用 markdownlint 校验全部 markdown。处理本地先用仓库给出的 markdownlint 命令自查再提交。本文技术内容仅供学习与授权范围内的安全测试使用请在合法授权范围内操作。小结PayloadsAllTheThings 的 50 多个漏洞目录覆盖从 SQL 注入到 SSTI 的主流 Web 漏洞每个 payload 都来自公开研究并经过清理适合做渗透测试前的检查清单、WAF 拦截时的绕过方案库或团队内训材料。它是一份持续更新的素材库不是工具核心价值在于让你按目录逐项对照目标而不是凭记忆拼 payload。继续学习可以从 Methodology and Resources/ 目录的入门方法论篇开始再结合各模块末尾的 Labs 章节去在线靶场复现。【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价