手工探针常规WAF绕过
- 标签语法替换
取决于前端代码的实现可以有多种语法实现格式
例如:、a、……..
- 特殊符号干扰
例如:name= name=
- 加密解密算法
实际手法:可以将payload进行“部分(或全部)实体化编码+特殊字符干扰+改变提交方法+…..”
自动化工具绕WAF
一、XSStrike
利用XSStrike工具进行fuzz测试,直接找出可绕过WAF的payload
二、Burpsuite+fuzzdb-master
利用Burpsuite抓包,然后用XSS字典进行爆破测试,可找出能绕过WAF的payload