前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >2024不错的“实战沉淀字典”项目

2024不错的“实战沉淀字典”项目

作者头像
潇湘信安
发布2024-04-03 18:44:21
590
发布2024-04-03 18:44:21
举报
文章被收录于专栏:潇湘信安潇湘信安

项目简介

@SexyBeast233师傅分享的一个“实战沉淀字典”,收集整理了他在实战测试中常用到的一些字典,目录结构如下。

代码语言:javascript
复制
├─ctf
├─filelak
├─SQL注入
├─Xss字典
├─厂商关键字
├─参数字典
├─各种语言字典(评分制)
├─命令执行字典
├─备份文件字典
├─字符字典
├─手机号字典
├─无危害上传文件
├─日志字典
├─服务&中间件字典
├─源码敏感字字典
├─用户名o密码字典
├─硬件设备默认口令
├─请求头字典
└─黑名单字典

实战字典

1、fileleak(本项目含金量最高)

此字典为泄露文件检查 针对API与文件也存在应当会出现的备份文件

代码语言:javascript
复制
H2-9000.txt 看名字就知道9000起步的 现在增长到14000了 (初步 少量 高质量 打点)
H3-5w敏感文件.txt 包含H2-9000所有内容 但是超级加倍 ( 全量检查 检查api, 泄露文件, 备份文件)

2、参数字典( 只要常用关键词够多,程序员总会词穷 )

此字典不完善 只有一百多个 , 但是可以利用参数关键字 , 来拼接参数与各种页面fuzz

3、备份文件字典( 备份?源码拿来吧你 )

此字典为备份文件 分为后缀名与备份文件名 .( 就是H2和H3提取出来的 )

此处个人认为后缀名比较完善 但备份文件名命中率不是很高 需要结合当前FUZZ路径与web名称进行实时修改( 就是H2和H3提取出来的 )

4、字符字典( 只要我全字符穷举,总会有结果 )

此字典为字符控制 ,存在三字符 四字符 五字符 . 用于控制缩写存在的web路径 ( 用于gov或其他waf与cdn 用来检查不知道的路径 )

例如:

代码语言:javascript
复制
http://zhandian.com/zhandian/druid/spring.html
http://zhandian.com/zd/druid/spring.html

5、手机号字典( 为什么留测试手机号 )

此字典为手机号参数 ; 没什么好说的 测试手机号 有规律的手机号

6、用户名&密码字典( 这个纯属自己收集 )

此字典为用户名&密码字典 成功率只能说还行 密码为常见密码,但没有很仔细的一个个检查是否为真的top密码;

7、请求头字典

各种扫描工具以及发包工具自用

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2024-03-29,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 潇湘信安 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 1、fileleak(本项目含金量最高)
  • 2、参数字典( 只要常用关键词够多,程序员总会词穷 )
  • 4、字符字典( 只要我全字符穷举,总会有结果 )
  • 5、手机号字典( 为什么留测试手机号 )
  • 6、用户名&密码字典( 这个纯属自己收集 )
相关产品与服务
腾讯云服务器利旧
云服务器(Cloud Virtual Machine,CVM)提供安全可靠的弹性计算服务。 您可以实时扩展或缩减计算资源,适应变化的业务需求,并只需按实际使用的资源计费。使用 CVM 可以极大降低您的软硬件采购成本,简化 IT 运维工作。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档