Web安全测试Payload速查指南:PayloadsAllTheThings的63类漏洞攻击向量清单
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
PayloadsAllTheThings 是一个 Web 安全测试 payload 速查库:它把 SQL 注入、XSS、文件上传、SSTI 等 63 类常见漏洞的现成攻击 payload 与绕过手法按目录系统归档,帮渗透测试工程师和安全学习者在授权环境中快速找到并验证攻击向量。
📌 项目速览:30 秒判断它值不值得用
| 指标 | 数据 |
|---|---|
| 漏洞分类 | 63 个顶层目录,一个目录对应一类漏洞 |
| 现成 payload 字典 | 67 个 .txt 文件,可直接拖进 Burp Intruder |
| 文档量 | 142 篇 Markdown,含方法论、绕过细节与 CVE 分析 |
| 更新活跃度 | 累计 2191 次提交,近一年仍有 81 次提交 |
目录名就是漏洞名:SQL Injection/、Upload Insecure Files/、Server Side Template Injection/,翻目录比翻文档快。
🎯 适用场景:三类使用者怎么用
如果你是渗透测试人员,可以把它当作战场速查表。找到疑似 SQL 注入点后,进对应模块按数据库类型挑 payload;被 WAF 拦截时,翻 Generic WAF Bypass 一节的编码示例。每个模块下的Intruder/目录存放现成字典,导入 Burp 就能开始 fuzz。
如果你是 CTF 选手或安全入门者,可以把它当体系化教材。每个漏洞目录都配 README,先讲原理和检测步骤,再给利用路径,不是纯 payload 堆砌。比如 IDOR 模块用一张图讲清"改一个 ID 就能读到别人文档"的漏洞本质:

如果你是开发者,可以把它当防御对照表。上线文件上传功能前,对照 Upload Insecure Files 模块逐项检查扩展名过滤、MIME 校验和存储位置——攻击者会用的向量,就是你该检查的清单。
🧭 上手路径:从克隆仓库到验证第一个 Payload
第 1 步:获取项目。
git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings第 2 步:定位漏洞模块。顶层目录即漏洞分类,进入目标目录后通常能看到三类内容:入口 README、Intruder/字典目录、Files/或Images/示例目录。
第 3 步:找到 payload。两条路:想直接用,取Intruder/下的 .txt 字典;想理解原理,读按技术点组织的 md 文档。
第 4 步:在授权环境验证。在自己的靶场(DVWA、Vulhub 等)跑通 payload,并记下生效条件——哪个数据库、哪种过滤、哪个上下文。这一步决定了你是"收藏家"还是"测试者"。
🔬 深度用法:两个代表模块怎么用
按数据库类型找 SQL 注入 Payload
SQL Injection 模块按 DBMS 拆分:MySQL、MSSQL、PostgreSQL、Oracle、SQLite、Cassandra、DB2 各有独立文档,覆盖 Union、Error、Blind、Stacked 四种注入,并说明各库的函数差异与带外通道。
payload 强依赖上下文。同一个闭合写法,过滤规则不同就得换不同的编码形态。项目给了一张完整的字符转 Unicode 编码对照表,把单引号写成%EF%BC%87,经典闭合串就变成了:

%EF%BC%87%00%EF%BD%81%EF%BD%84...文件上传绕过去哪查
Upload Insecure Files 模块按"文件如何被执行"组织,一张思维导图覆盖从 shell 上传到过滤绕过的完整链路:

用它可以按三步走:
- 扩展名绕过:查
Extension PHP/、Extension ASP/目录的列表,.phtml、.phar这类长尾扩展和 IIS 的.cer、.asa都在其中; - 内容绕过:查
Picture Compression/(抗压缩裁剪的 PNG/GIF 生成脚本)和Picture Metadata/(EXIF 藏代码示例); - 组件漏洞:查 ImageMagick、FFmpeg HLS 目录,CVE 分析直接附带触发文件读取、命令执行的样例文件。
⚠️ 常见误区:新手易踩的 3 个坑
误区 1:payload 脱离上下文照搬。同一条 payload 只在特定数据库、特定引号上下文和版本环境下成立。列表里的shell.aspx;1.jpg截断手法只在 IIS 7.0 以下生效,现代环境直接无效。
误区 2:未授权直接对目标测试。库里所有 payload 都应在自有环境或取得书面授权的目标上使用。未授权测试违法,payload 再"温和"也不改变这一点。
误区 3:只收藏、不验证。payload 的价值在于知道它何时有效、何时失效。读完一个模块,去靶场跑一次示例,把它和你的环境对应起来,才算真正掌握。
写在最后
63 类漏洞的攻击向量加上 142 篇方法论文档,最快的用法是:挑一个你正在测的漏洞模块,把示例在靶场跑通,再回头读原理。验证出新绕过的同学,也可以把结果提给项目维护者。
免责声明:本文技术内容仅用于学习与合法授权的安全测试,请严格遵守法律法规与授权范围。
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考