Aller au contenu

Charges utiles ​

Charges utiles stocke des listes de mots nommées que vous pouvez référencer par leur nom dans les sessions Automatisation, au lieu de saisir à nouveau les chaînes à chaque fois.

Créer une liste de charges utiles ​

  1. Ouvrez Utilitaires > Charges utiles.
  2. Cliquez sur Nouvelle liste (New List).
  3. Saisissez un nom (par exemple sqli-basic, xss-reflected, idor-ids).
  4. Ajoutez une entrée par ligne dans l'éditeur, ou importez-les depuis un fichier (voir ci-dessous).
  5. La liste s'enregistre automatiquement.

Modifier les entrées ​

  • Cliquez sur une entrée pour la modifier directement dans la liste.
  • Appuyez sur Enter pour ajouter une entrée sous l'entrée actuelle.
  • Sélectionnez une ou plusieurs entrées et appuyez sur Delete pour les supprimer.
  • Faites glisser les entrées pour les réordonner ; Automatisation parcourt la liste dans l'ordre affiché.

Importer depuis un fichier texte ​

  1. Cliquez sur Importer (Import) dans une liste.
  2. Sélectionnez un fichier texte brut avec une charge utile par ligne.
  3. Ogma ajoute le contenu du fichier à la liste actuelle. Les entrées existantes ne sont pas écrasées.

Les lignes vides et celles commençant par # sont ignorées lors de l'import.

Utiliser une liste de charges utiles dans Automatisation ​

  1. Ouvrez une session Automatisation et marquez les positions à soumettre au fuzzing.
  2. Dans les paramètres Charge utile d'une position, remplacez la source « Liste simple (Simple list) » par Liste enregistrée (Saved list).
  3. Sélectionnez la liste par son nom dans le menu déroulant.
  4. Automatisation parcourt les entrées de la liste lors de l'exécution.

Les modifications apportées à la liste dans Charges utiles prennent effet au lancement de l'exécution suivante ; elles n'affectent pas une exécution déjà en cours.

Types de listes courants ​

  • Sondes SQLi (' OR 1=1--, "; DROP TABLE users--, etc.)
  • Vecteurs XSS pour les tests de XSS réfléchies et stockées
  • Identifiants numériques ou UUID pour les tests IDOR
  • Chaînes de traversée de répertoires
  • Noms d'utilisateur ou mots de passe courants pour les tests de bourrage d'identifiants (credential stuffing)
  • Valeurs d'en-têtes personnalisées

Logiciel propriétaire. Tous droits réservés.