Size: a a a

2020 March 23

GD

Green Dog in WebPwnChat
S N
если бы мыло выплатило б как verizon media
может это потому, что у них с безопасностью лучше? )
источник

NM

Never Mind in WebPwnChat
Sergey Belov
почему почти -.-
доклад с ютуба смотрел, круто что уже больше ))
источник
2020 March 24

IS

I S in WebPwnChat
Доброе утро, кто что скажет про акамаевский ваф, вроде перелопатил Гугл но инфы не много, может кто описание к нему нормальное встречал
источник

BF

Billy Fox in WebPwnChat
Он так же обходится, как CloudFlare
источник

BF

Billy Fox in WebPwnChat
Находишь реальный IP сервера и вперёд
источник

IS

I S in WebPwnChat
Billy Fox
Находишь реальный IP сервера и вперёд
Если хостинг не у них же, а так да что-то я не подумал ип поискать😁, мы индейцы простых путей не ищем
источник

BF

Billy Fox in WebPwnChat
Вроде клаудфлейровский ваф работает на уровне приложений исключительно
источник

BF

Billy Fox in WebPwnChat
Да и большинство их тоже
источник

BF

Billy Fox in WebPwnChat
Так что если применять трюки на уровне TCP/IP типа разбиения пакетов то можно попробовать обойти
источник

IS

I S in WebPwnChat
Billy Fox
Так что если применять трюки на уровне TCP/IP типа разбиения пакетов то можно попробовать обойти
Вот не пробовал, надо будет протестить
источник

BF

Billy Fox in WebPwnChat
И я не пробовал, но файрволлы уровня приложений действительно дерьмищно относятся ко всему, что ниже HTTP/HTTPS
источник

BF

Billy Fox in WebPwnChat
#sql #injection #sqlmap #waf #bypass #tamper

[ инструмент для помощи в обходе WAF. Работает в паре c SQLMAP и пробует разные его моудли (tamper)  для успешной эксплуатации уязвимости ]

https://github.com/m4ll0k/Atlas
источник

BF

Billy Fox in WebPwnChat
Имеет смысл отсюда выдрать разные техники обхода и имплементировать в качестве процессоров для Интрадера Бёрпа
источник

IS

I S in WebPwnChat
Billy Fox
И я не пробовал, но файрволлы уровня приложений действительно дерьмищно относятся ко всему, что ниже HTTP/HTTPS
Ну опять же если ваф работает как часть веб-сервера ( акамая ваф как я понял переписанная модсекьюр) то ему всеровно на уровни ниже он имеет дело уже с пакетами хттп
источник

IS

I S in WebPwnChat
Billy Fox
#sql #injection #sqlmap #waf #bypass #tamper

[ инструмент для помощи в обходе WAF. Работает в паре c SQLMAP и пробует разные его моудли (tamper)  для успешной эксплуатации уязвимости ]

https://github.com/m4ll0k/Atlas
Спасибо, поковыряюсь в нем
источник

BF

Billy Fox in WebPwnChat
I S
Спасибо, поковыряюсь в нем
я видел и более взрослые пакеты для тестирования вафов, стоит попробовать их наверное. В репозитории Awesome WAF есть несколько штук таких
источник

IS

I S in WebPwnChat
Я встречал пару биг ип которые вообще не обрабатывали хттпс если коннектится принудительно выбранной версией
источник

IS

I S in WebPwnChat
Billy Fox
я видел и более взрослые пакеты для тестирования вафов, стоит попробовать их наверное. В репозитории Awesome WAF есть несколько штук таких
В авесом ещё далеко не все перелопатил)
источник

BF

Billy Fox in WebPwnChat
I S
В авесом ещё далеко не все перелопатил)
А как ты их тестишь кста? Просто берёшь и закидываешь рандомными запросами? Я просто не умею вафы обходить кроме как через прямой доступ по реальному айпи-адресу, для меня клаудфлейр это уже кошмар))0
источник

IS

I S in WebPwnChat
Billy Fox
А как ты их тестишь кста? Просто берёшь и закидываешь рандомными запросами? Я просто не умею вафы обходить кроме как через прямой доступ по реальному айпи-адресу, для меня клаудфлейр это уже кошмар))0
Руками делаю запросы и смотрю ответы, а далее енкоды, бондари итд
источник