常见 Web 攻击手法 vs WAF 规则 vs 检测工具速查表

常见 Web 攻击手法 vs WAF 规则 vs 检测工具速查表

凌晨三点,告警响了。WAF 拦截了一波 SQL 注入攻击,但告警信息里只有"检测到可疑请求",具体是什么类型的注入、用了什么手法、应该怎么响应,一概没有。

我花了两个小时翻日志、分析 payload、确认攻击手法,最后发现是一个简单的联合查询注入,用 SQLMap 跑的。

第二天我就做了一张速查表:攻击手法 → WAF 规则 → 检测工具 → 应急响应,全在一个表里。以后再出告警,三分钟就能定位问题。

这张表我用了一年,迭代了十几个版本,今天分享出来。

SQL 注入

攻击手法Payload 示例WAF 规则关键词检测工具应急响应 联合查询注入`' UNION SELECT 1,2,3--``UNION.*SELECT`、`SELECT.*FROM`SQLMap、Havij封禁 IP,检查数据库日志 报错注入`' AND 1=CONVERT(int,@@version)--``CONVERT`、`@@version`、`EXTRACTVALUE`SQLMap封禁 IP,检查数据库版本泄露 布尔盲注`' AND 1=1--``AND\s+\d+=\d+`Burp Intruder分析请求频率,检查参数 时间盲注`' AND SLEEP(5)--``SLEEP`、`BENCHMARK`、`WAITFOR`Burp Intruder检测异常响应时间 堆叠注入`'; DROP TABLE users;--``DROP\s+TABLE`、`;`SQLMap**紧急**:检查数据库完整性

检测命令

# 检查 WAF 日志中的 SQL 注入告警
grep -i "sql\|union\|select\|insert\|update\|delete\|drop" /var/log/waf/alert.log | tail -20

# 检查数据库慢查询(可能是时间盲注)
mysql -e "SHOW PROCESSLIST;" | grep -i "sleep"

# 检查数据库异常操作
mysql -e "SHOW VARIABLES LIKE 'general_log';"
cat /var/log/mysql/general.log | grep -i "drop\|truncate\|delete"

XSS(跨站脚本)

攻击手法Payload 示例WAF 规则关键词检测工具应急响应 反射型 XSS`<script>alert(1)</script>``<script>`、`javascript:`XSStrike、Dalfox封禁 IP,检查参数过滤 存储型 XSS```onerror`、`onload`、`onmouseover`Burp Scanner**紧急**:清理数据库恶意内容 DOM XSS`#``innerHTML`、`document.write`DOM Invader检查前端代码 SVG XSS```手动测试检查文件上传功能

检测命令

# 检查 WAF 日志中的 XSS 告警
grep -i "script\|alert\|onerror\|onload\|javascript:" /var/log/waf/alert.log | tail -20

# 检查数据库中是否有存储型 XSS
mysql -e "SELECT * FROM comments WHERE content LIKE '%<script>%';" -u root -p

# 检查前端代码中的危险函数
grep -rn "innerHTML\|document.write\|eval(" ./static/js/

命令注入

攻击手法Payload 示例WAF 规则关键词检测工具应急响应 系统命令注入`; ls -la``;`、``、`&&`、`\\`Commix**紧急**:检查服务器 反引号注入`` `whoami` ```` ` ``手动测试检查进程列表 通配符注入`/???/??t /???/p??s??``/bin/cat`、`/etc/passwd`手动测试检查文件访问日志 时间盲注`; sleep 5``sleep`、`ping -c`Burp Intruder检测异常响应时间

检测命令

# 检查系统命令执行日志
grep -i "exec\|system\|popen\|shell_exec" /var/log/apache2/access.log

# 检查可疑进程
ps aux | grep -i "nc\|ncat\|bash\|sh\|python\|perl"

# 检查定时任务是否被篡改
crontab -l
cat /etc/crontab
ls -la /etc/cron.*

文件上传漏洞

攻击手法Payload 示例WAF 规则关键词检测工具应急响应 WebShell 上传`shell.php``手动测试**紧急**:删除 WebShell 双扩展名`shell.php.jpg``.php.`、`.asp.`Burp Suite检查上传目录 MIME 类型绕过Content-Type: `image/jpeg``Content-Type`Burp Suite检查文件类型验证 图片马图片内嵌 PHP 代码`binwalk检查上传文件内容

检测命令

# 查找最近上传的可疑文件
find /var/www/html -name "*.php" -mtime -7 -ls

# 查找 WebShell 特征
grep -rn "eval\|system\|exec\|passthru\|shell_exec" /var/www/html/uploads/

# 检查上传目录权限
ls -la /var/www/html/uploads/

# 查找图片马
binwalk -e suspicious_image.jpg

SSRF(服务端请求伪造)

攻击手法Payload 示例WAF 规则关键词检测工具应急响应 内网探测`http://127.0.0.1:8080``127.0.0.1`、`localhost`SSRFmap检查内网访问日志 协议利用`file:///etc/passwd``file://`、`gopher://`手动测试检查文件泄露 云元数据`http://169.254.169.254/latest/meta-data/``169.254.169.254`手动测试**紧急**:轮换云凭证 DNS Rebinding先解析到外网,再解析到内网无固定规则DNSRecon检查 DNS 解析

检测命令

# 检查应用日志中的 SSRF 请求
grep -i "127.0.0.1\|localhost\|169.254\|10\.\|172\.\|192\.168" /var/log/app/*.log

# 检查云元数据访问
curl -s http://169.254.169.254/latest/meta-data/

# 检查内网服务暴露
netstat -tlnp | grep -v "127.0.0.1"

反序列化漏洞

攻击手法Payload 示例WAF 规则关键词检测工具应急响应 Java 反序列化ysoserial payload`rO0AB`、`aced0005`ysoserial、JNDIExploit**紧急**:检查 Java 应用 PHP 反序列化`O:4:"User":1:{s:4:"name";s:5:"admin";}``O:`、`a:`phpggc检查 unserialize 调用 Python Pickle`cos\nsystem\n(S'whoami'\ntR.``cos\n`、`system`手动测试检查 pickle.loads 调用

检测命令

# 检查 Java 应用日志
grep -i "deserialize\|ObjectInputStream\|readObject" /var/log/tomcat/*.log

# 检查 PHP 反序列化调用
grep -rn "unserialize(" /var/www/html/

# 检查 Python pickle 调用
grep -rn "pickle.loads\|cPickle.loads" /opt/app/

XXE(XML 外部实体注入)

攻击手法Payload 示例WAF 规则关键词检测工具应急响应 文件读取```ENTITY`、`SYSTEM`XXEinjector检查文件泄露 SSRF```ENTITY`、`SYSTEM`手动测试检查内网访问 DoS```ENTITY`手动测试检查系统资源

命令速查:应急响应第一步

告警来了,三步走:

# 第一步:确认攻击类型
tail -100 /var/log/waf/alert.log | grep -E "SQL|XSS|SSRF|UPLOAD|XXE|CMD"

# 第二步:确认攻击来源
tail -100 /var/log/waf/alert.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -10

# 第三步:确认攻击目标
tail -100 /var/log/waf/alert.log | awk '{print $7}' | sort | uniq -c | sort -rn | head -10

WAF 规则优化建议

场景规则类型误报风险优化建议 SQL 注入检测正则匹配中白名单常见参数,如搜索关键词 XSS 检测标签过滤高区分富文本输入和普通输入 命令注入检测关键词黑名单低保持严格,宁可误报不可漏报 文件上传检测扩展名+内容中结合 MIME 类型和文件头检测 SSRF 检测IP 黑名单低保持严格,内网地址一律拦截

最后

这张表不是万能的,攻击手法在不断演变,WAF 规则也需要持续更新。但它至少能让你在告警响起的那一刻,不用从零开始分析。

安全运维的核心是快速响应。告警来了,三分钟定位问题,十分钟完成响应,这比什么都重要。

把这张表打印出来贴在工位上,或者存到手机里。下次凌晨三点被叫醒的时候,你会感谢自己的。


关注「安全值班室」公众号

每天AI安全早报 + 实战攻防案例 + 网安学习路线连载

关注安全值班室

posted on 2026-05-30 15:08  明.Sir  阅读(35)  评论(0)    收藏  举报

导航