ペイロード
ペイロードツールは名前付きワードリストを保存します。自動化セッションから名前で参照できるため、毎回文字列を入力し直す必要がありません。
ペイロードリストの作成
- ユーティリティ > ペイロードを開きます。
- 新しいリストをクリックします。
- 名前を入力します(例:
sqli-basic、xss-reflected、idor-ids)。 - エディターに 1 行ずつ項目を追加するか、ファイルからインポートします(後述)。
- リストは自動で保存されます。
項目の編集
- 項目をクリックすると、その場で編集できます。
- Enter を押すと、現在の項目の下に新しい項目を追加します。
- 項目を 1 つ以上選び、Delete を押すと削除します。
- 項目をドラッグして並べ替えます。自動化は表示順にリストを処理します。
テキストファイルからのインポート
- 任意のリストでインポートをクリックします。
- 1 行に 1 つのペイロードを記載したプレーンテキストファイルを選びます。
- Ogma がファイルの内容を現在のリストに追加します。既存の項目は上書きされません。
インポート時には、空行と # で始まる行がスキップされます。
自動化でのペイロードリストの使用
- 自動化セッションを開き、ファジングする位置をマークします。
- その位置のペイロード設定で、ソースを「単純なリスト」から保存済みリストに変更します。
- ドロップダウンから名前でリストを選びます。
- 自動化は実行時にリストの項目を順番に処理します。
ペイロードツールでのリスト変更は、次回実行を開始したときに反映されます。すでに進行中の実行には影響しません。
典型的なリストの種類
- SQLi プローブ(
' OR 1=1--、"; DROP TABLE users--など) - 反射型・格納型テスト用の XSS ベクトル
- IDOR 用の数値 ID や UUID
- パストラバーサル文字列
- クレデンシャルスタッフィングテスト用の一般的なユーザー名やパスワード
- カスタムヘッダー値