- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
[计算机软件及应用]waf绕过测试技术
应用防火墙(WAF)绕过测试技术
By 吴卓群吴卓群
AboutAbout MeMe
About Me
目前就职于杭州安恒信息技术有限公司,任信息安全服务
部副总监部副总监、高级安全研究员高级安全研究员。
从事多年的从事多年的webweb应用安全领域研究应用安全领域研究。。擅长漏洞发掘擅长漏洞发掘、、代码代码
审计。
WAF现状
WAF处理协议方式
WAFWAF绕过方法绕过方法
Web应用防火墙(WAF)
Web应用防火墙是通过执行一系列针对HTTP/HTTPS
的安全策略来专门为Web应用提供保护的一款产品, 目
前技前技术已经相当成熟相当成熟 。
WAF的安全现状
WAF是保护WEB应用安全的设备,但缺乏足够的安全测
试,目前存在大量手段可完全绕过WAF的防护策略,对保
护站点进行攻击
针对针对waff的绕过手段可以通过不完善的策略进行绕过的绕过手段可以通过不完善的策略进行绕过,但但
风险更大的是利用解析错误彻底绕过保护
国内外无论是硬件国内外无论是硬件WAFWAF还是云还是云WAFWAF至少至少90%90%以上存在彻以上存在彻
底绕过的风险
WAF现状
WAF处理协议方式
WAFWAF绕过方法绕过方法
应用防火墙常见构架
IPSIPS模式模式
• 七层协议都通过程序解析,程序为实现会话保持,通
常协议解码较弱
代理模式
代理模式
利用或修改现有的web中间件实现代理,并在中间件上增加
防护模块实现防护。总体性能不如IPS模式
WAFWAF的挑战的挑战
WAF在web应用前可做为一个虚拟补丁,保护各种中间
件的安全。不同中间件对协议解析有一些微小的区别。
WAF需要在所有这些差别下防护所有被保护的站点
WAF需要在所有这些差别下防护所有被保护的站点
测试测试基基础础
HTTP协议——请求报文
GET请求数据包样例
GETGET /member/member.php?usernamephp?username=aaapasswordaaapassword=bbbbbbbb HTTP/1HTTP/1.11\\rr\\nn
Accept: */*\r\n
Accept-Language: zh-cn\r\n
User-Agent: Mozilla/4.0\r\n
Accept-Encoding: gzip, deflate\r\n
Host: xxx.xxx.xxx\r\n
Pragma: no-cache\r\n
\r\n
POST数据包样例
POSTPOST /member/member.phpphp HTTP/1HTTP/1.11\\rr\\nn
Accept: */*\r\n
Accept-Language: zh-cn\r\n
User-Agent: Mozilla/4.0\r\n
Content-Type: application/x-www-form-urlencode\r\n
Accept-Encoding: gzip, deflate\r\n
p g g p,
Host: xxx.xxx.xxx\r\n
Content-Length: 118\r\n
Pragma:Pragma: nono-cachecache\\rr\\nn
\r\n
username=fsdfpassword=sdfloginsubmit=truereturn_type=
产生绕过的问题的根源
WWaff对数据包的解析和中间件的解析存在区别对数据包的解析和中间件的解析存在区别 ,导致可能绕导致可能绕
过waf
您可能关注的文档
- [计算机软件及应用]PS快捷键.doc
- [计算机软件及应用]PR8300-8600使用手册中文版.pdf
- [计算机软件及应用]ps柳丁字体教程.ppt
- [计算机软件及应用]qml 基本元素运用示例.doc
- [计算机软件及应用]QTP在回归测试中的应用.pdf
- [计算机软件及应用]PS大全.doc
- [计算机软件及应用]Proposal for IDM_V11_print.doc
- [计算机软件及应用]Quartus II 软件操作.ppt
- [计算机软件及应用]Red Hat Linux 53 上安装 Oracle11g RAC.doc
- [计算机软件及应用]QTP基础教程.ppt
- 主题课程整理大班上.doc
- 2026人教版小学语文三年级上册期末综合试卷3套(打印版含答案解析).docx
- 2026人教版小学语文四年级下册期末综合试卷3套(打印版含答案解析).docx
- 2026人教版小学二年级上册数学期末综合试卷精选3套(含答案解析).docx
- 2026人教版小学语文四年级上册期末综合试卷3套(含答案解析).docx
- 2026人教版小学二年级下册数学期末综合试卷3套(打印版含答案解析).docx
- 2026年地理信息行业年终总结汇报PPT.pptx
- 板块四第二十一单元封建时代的欧洲和亚洲 中考历史一轮复习.pptx
- 中考历史一轮复习:板块四第二十单元古代亚、非、欧文明+课件.pptx
- 第二次工业革命和近代科学文化中考历史一轮复习.pptx
最近下载
- 2025年黑龙江农业职业技术学院单招职业技能考试题库新版.docx VIP
- DC-UPS 电源企业标准(新).doc VIP
- 2025年护士年度考核个人工作总结(2篇).docx VIP
- 变电站值班员年终个人总结PPT.pptx
- 超星学习通 大脑的奥秘:神经科学导论(复旦大学)尔雅网课答案.pdf VIP
- 医疗器械消毒灭菌器械目录2025版.pdf VIP
- 酒店市场营销促销方案.ppt VIP
- 东南大学《通信原理》2020-2021学年第一学期期末试卷.pdf VIP
- 2020酒店的市场营销方案.pdf VIP
- 安徽省合肥市第一中学2024-2025学年高一上学期期末考试物理试卷.pdf VIP
原创力文档


文档评论(0)