掌握Bypass技术的基础
发布时间
阅读量:
阅读量
一、网站防护分类
1.源码防护:
采用过滤函数对潜在恶意攻击行为实施拦截,绕过策略包括:
①更改字符大小写形式
②调整提交方式:例如将GET请求转换为POST或COOKIE请求以规避检测
③通过编码手段实现绕过:如URL编码、语句重叠处理、利用注释符等方式
2.软件WAF:
依据访问速度、指纹识别等特征实施拦截;常见的软件WAF产品包括安全狗、D盾、云锁、云盾等,此类软件WAF主要针对Web漏洞进行防御。通过对访问频率阈值的设定,判断是否为CC攻击,并据此封锁对应IP地址;
3.硬件WAF:
主要用于防范流量攻击以及部分Web层面的攻击行为。常见的硬件WAF设备由天融信、深信服等厂商提供,其防火墙功能基于TCP三次握手机制,实现对真实IP地址的封锁;
4.云WAF:
阿里云等
二、 WAF拦截方向
1.基于IP封锁
①通过HTTP请求头实现IP封锁
利用burp suite插件fake-ip完成对封锁的规避
client-ip:1.1.1.1x-forward-for:1.1.1.1
②基于TCP请求封锁IP
通过构建IP代理池实现真实IP的持续更换
**2.指纹识别-修改扫描工具特有指
全部评论 (0)
还没有任何评论哟~
