目录遍历WAF绕过:嘿,别以为堵住门口就万事大吉了!
哎哟喂,兄弟们,今天咱们来聊聊一个让人又爱又恨的话题——目录遍历WAF绕过,说实话,每次看到那些新手小白在群里问“为啥我明明传了却被拦下来了”,我就忍不住扶额叹气,兄弟,你以为WAF是吃素的吗?人家好歹也是安全设备里的“门神”啊!但话说回来,这“门神”也不是铜墙铁壁,总有那么些个“歪门邪道”能钻空子,今儿我就掰开揉碎了跟大伙儿唠唠。
啥是目录遍历?先给萌新补补课
咱们先别急着聊绕过,得先明白目录遍历到底是个啥玩意儿,简单来说啊,就是攻击者通过构造特殊的URL或参数,比如../../../../etc/passwd,试图跳出Web根目录,去读取服务器上不该看的文件,这招儿老狠了,轻则泄露配置文件,重则直接拿下服务器,简直比“开盲盒”还刺激!
但问题是,现在稍微正规点的站点,谁不配个WAF(Web应用防火墙)啊?人家WAF也不是吃干饭的,你传个它立马给你拦下来,甚至直接封IP,气得你直跺脚——嘿,这不就逼着咱们琢磨WAF绕过嘛!
WAF凭啥拦你?知己知彼才能赢
说实话,WAF拦截目录遍历,核心就靠“规则匹配”,你发个请求,它拿正则表达式一比对,看到、、%2e%2e/这类特征,直接“啪”地一声给你拦了,但你说这合理吗?合理个屁!人家开发者写代码时可能只是想让用户传个文件名,结果WAF一刀切,连合法请求都误杀了,这时候咱们就可以钻空子——既然它按“特征”拦,咱就换个“花样”呗!
举个栗子:
- 原始payload:
/download?file=../../etc/passwd - WAF一眼识破:“小样儿,敢传?拦了!”
- 绕过思路:把改成,或者用URL编码的变体,比如
%2e%2e%2f,甚至混合大小写..%2f,看它咋办!
哎,你别说,有些WAF还真就“眼瞎”,只认死规则,换个姿势它就蒙圈了,哈哈!不过啊,这还只是入门级操作,真正的高级玩法还在后头呢。
绕过的“花式姿势”:从编码到协议,全给你捋一遍
第一招:URL编码变体
别一上来就%2e%2e%2f,太俗了!试试双重编码,比如%252e%252e%252f,WAF解码一次后发现是%2e%2e%2f,可能就放行了,但服务器二次解码后就成了,这操作就像给WAF戴了副“哈哈镜”,它看不透反而蹦跶过去了,你说气不气?
第二招:路径分隔符混用
Windows和Linux的路径分隔符不一样,WAF往往只盯着和,但你可以用、、%2f、%5c混着来,比如..%5c..%5c,有些WAF傻乎乎地只查“正斜杠”,反斜杠就漏过去了,哈,这招儿对Windows服务器特好使,但注意别把自己绕晕了,哈哈!
第三招:利用“参数污染”
这招儿可阴了!比如?file=../../etc/passwd&file=valid.txt,有些WAF只审计第一个参数,而服务器取最后一个,那咱们就能“偷梁换柱”了,或者反过来,用“重复参数”让WAF去匹配正常值,但真正执行的却藏在另一个位置,哈,这就像给WAF玩“声东击西”,它还没反应过来,咱们已经得手了!
第四招:协议绕过
如果目标支持file://、http://等协议,咱们可以直接写死一个远程地址,但访问时让服务器解析成目录跳转,比如?file=http://evil.com/../../etc/passwd,有些WAF只查路径是否含,但看到http头就放行了,哼,这招儿简直是“借刀杀人”,让WAF自己当瞎子!
实战中的“心态博弈”:别慌,稳住!
说实话,目录遍历WAF绕过这活儿,七分靠技术,三分靠心态,有时候你试了十来种Payload,WAF纹丝不动,急得直挠头,但别忘了,绕过不是“一锤子买卖”,多观察几次拦截日志,看看WAF到底拦了啥特征,对症下药”。
我上次测一个站,传就被拦,但把“.”用全角字符替代,嘿,居然过了!原来那WAF只认ASCII的“.”,全角直接“视而不见”,你说搞不搞笑?这跟现实生活里“戴个口罩就认不出你”一个道理,哈哈!
老生常谈:别只盯着绕过,得防患于未然
虽然咱在这儿聊绕过聊得眉飞色舞,但我也得摸着良心说一句:防护才是根本,作为开发者,别只依赖WAF,代码里严格过滤用户输入、用白名单校验、禁用不必要的函数,这才是正途,WAF再牛,也顶不住“内鬼”啊!
可咱们作为渗透测试者,掌握绕过技巧是为了“以攻促防”,不是为了干坏事,每次绕过WAF后,记得提醒管理员补上漏洞,这才是“侠盗”该干的事儿,对吧?嘿嘿。
最后唠两句
说到底,目录遍历WAF绕过就是场“猫鼠游戏”,没有绝对的安全,也没有绝对的绕过,咱得抱着“活到老学到老”的心态,多琢磨、多实践,下次你遇到WAF拦截,不妨试试我上面说的那些招儿,指不定哪个就中了呢!
好了,今儿就唠到这儿吧,口干舌燥的,如果你也是网络安全爱好者,想交流更多关于WAF绕过、渗透测试的干货,欢迎加QQ一起聊!毕竟,独乐乐不如众乐乐嘛,咱们下期再会!

学习网络安全可以加QQ:3389552412

