Web Pentesting Fuzz 字典,一个就够了。
Web Pentesting Fuzz 字典,一个就够了。
不定期更新,使用前建议git pull一下,同步更新。
分享字典建议直接提交PR
20210608:
20201202:
20200510:
20200420:
20200410:
20200406:
20200221:
20200211:
20200115:
xss字典增加burp官方的210条payload,放在easyXssPayload目录下的burpXssPayload.txt文件中。
用户名字典增加了2018-2020青年安全圈黑阔们的id,数据来源Security-Data-Analysis-and-Visualization,分离了id,博客域名,github ID三个字段。放在userNameDict目录下sec_ID.txt,遇到shell先去撞一下,自建waf这些id都标记为黑名单关键字就对了。
其他优化,更新。
20200106:
20200104:
20191219:
(\W)
过滤了很多无效的参数,如空格(){}等等,并允许-的存在,重新合并去重了一下参数字典,均放在AllParam.txt,感谢奶权师傅的反馈。20191214:
20191106:
20191026:
20191022:
20190928:
20190819:
在directoryDicts下新增了常见漏洞目录,推荐直接使用all.txt
在passwodDict下新增了常见安全设备/路由器/中间件/服务弱口令清单。不过还是推荐使用RW_Password这个强弱口令字典,因为等保的强压之下很多单位不得不将密码设置的复杂,为了方便记忆这些密码又基本都是有规律的,从而诞生了强弱口令,真的很好用啊。
其他更新,本次更新部分字典采集自SaiDict,合并的时候仔细去重了。
20190811:
20190801:
20190615:
工具推荐:burpsuite,sqlmap,xssfork,Wfuzz,webdirscan
如果有什么的好字典或是建议欢迎提交issue给我。
https://github.com/TheKingOfDuck/fuzzDicts/blob/master/paramDict/parameter.txt
采集自ThinkPHP
,yii2
,phphub
,Zblog
,DiscuzX
,WordPress
等常见PHP框架/CMS。
使用技巧:如http://127.0.0.1/1.php ,视为可疑文件,进行fuzz param 选择GET,POST AND (POST JSON) AND (GET Route) AND cookie param
https://github.com/TheKingOfDuck/easyXssPayload/blob/master/easyXssPayload.txt
采集自github
。
https://github.com/TheKingOfDuck/fuzzDicts/tree/master/userNameDict
https://github.com/TheKingOfDuck/fuzzDicts/tree/master/passwordDict
https://github.com/TheKingOfDuck/fuzzDicts/tree/master/directoryDicts
https://github.com/TheKingOfDuck/fuzzDicts/blob/master/sqlDict/sql.txt
https://github.com/TheKingOfDuck/fuzzDicts/blob/master/ssrfDicts
由\xeb\xfe师傅提供。
https://github.com/TheKingOfDuck/fuzzDicts/tree/master/XXEDicts
收集自百度。
https://github.com/TheKingOfDuck/fuzzDicts/tree/master/ctfDict
采集自kingkaki,原先收集时百度直接下载的压缩包,没看到github链接,所以没标记来源,抱歉抱歉
https://github.com/TheKingOfDuck/fuzzDicts/tree/master/apiDict/api.txt
钟馗采集的代码写得很cxk 我真弟弟。。。
https://github.com/TheKingOfDuck/fuzzDicts/tree/master/routerDicts/pass.txt
https://github.com/TheKingOfDuck/fuzzDicts/tree/master/uploadFileExtDicts
采集自https://github.com/c0ny1/upload-fuzz-dic-builder
采集自:https://github.com/7dog7/bottleneckOsmosis