文章总结: 本文推荐了文件上传fuzz字典、Burp插件UploadAutoFuzz和自动化工具UploadRanger,旨在帮助安全人员在攻防演习中快速打点。字典覆盖多种语言可解析后缀,插件支持多种绕过策略,工具具备环境指纹识别和WAF绕过能力。文章提供了工具获取方式并附有免责声明,强调仅限技术研究使用。 综合评分: 81 文章分类: 渗透测试,WEB安全,安全工具,软文广告
| 参数污染 |
| 未闭合引号 | filename="shell.php | 解析差异 |
| 配置文件 | .htaccess | 修改服务器解析规则 |
使用方法
配置(可选)
安装后在 Burp 顶部菜单栏会出现 Upload Fuzz 标签页:
-
Target Backend Languages
:选择目标后端语言
-
Fuzzing Strategies
:启用/禁用特定测试策略
-
Include WebShell Content
:是否在 payload 中包含实际 WebShell 代码
测试步骤
1.抓取文件上传请求,发送到 Intruder
2.选中需要 Fuzz 的区域(建议选中整个文件部分):
Content-Disposition: form-data; name="file"; filename="test.jpg"
Content-Type: image/jpeg
[文件内容]
3.Payloads 标签页配置:
- Payload type:
Extension-generated - Select generator:
Upload_Auto_Fuzz 1.2.0
4.重要:取消勾选 Payload Encoding
5.开始攻击,根据响应长度/状态码筛选结果
三、自动化检测工具-UploadRanger
UploadRanger 的一个显著特点是其环境指纹识别能力。在扫描前,EnvironmentFingerprinter 模块会自动识别目标的 Web 服务器类型(如 Nginx/Apache)、操作系统(Windows/Linux)以及编程语言环境(PHP/ASP/JSP等)。
基于识别到的指纹,工具能够智能过滤掉无效的 Payload(例如在 Linux 环境下跳过 Windows 特有的 NTFS 交换数据流测试),并针对识别出的 33 种以上主流 WAF(如 Cloudflare、阿里云WAF等)调整绕过策略。
主要功能介绍如下:
1.智能扫描:自动检测上传点,分析响应内容
2.代理抓包:内置 HTTP/HTTPS 代理,支持拦 截、修改、重放
3.Repeater:手动重放请求,调试绕过技术
4.Intruder:自动化爆破,支持多种攻击模式
5.263+ 绕过技术:支持各种文件类型绕过、Content-Type 绕过、WAF 绕过等
6.Payload生成器:支持WebShell、Polyglot等多种载荷生成
四、工具获取
关注公众号后台回复“20260808”均可获取下载链接
免责声明:
本文章仅做网络安全技术研究使用!另利用网络安全007公众号所提供的所有信息进行违法犯罪或造成任何后果及损失,均由使用者自身承担负责,与网络安全007公众号无任何关系,也不为其负任何责任,请各位自重!公众号发表的一切文章如有侵权烦请私信联系告知,我们会立即删除并对您表达最诚挚的歉意!感谢您的理解!让我们一起为中国网络安全事业尽一份自己的绵薄之力!
—推荐阅读—
攻防演习系列
渗透技术文章系列
未授权漏洞系列
HW专项系列
应急响应系列
工具推荐系列
写作不易,分享快乐
期待你的 分享●点赞●在看●关注●收藏****
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全007 FLClover FLClover《【工具推荐】文件上传fuzz字典、自动化工具、bP插件,全部安排到位了,开干!》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论