Payloads
Payloads armazena listas de palavras com nome que você pode referenciar pelo nome nas sessões de Automação, em vez de inserir as strings novamente a cada vez.
Criar uma lista de payloads
- Abra Utilitários > Payloads.
- Clique em Nova lista.
- Digite um nome (por exemplo,
sqli-basic,xss-reflected,idor-ids). - Adicione as entradas no editor, uma por linha, ou importe de um arquivo (veja abaixo).
- A lista é salva automaticamente.
Editar entradas
- Clique em qualquer entrada para editá-la diretamente.
- Pressione Enter para adicionar uma nova entrada abaixo da atual.
- Selecione uma ou mais entradas e pressione Delete para removê-las.
- Arraste as entradas para reordená-las; Automação percorre a lista na ordem exibida.
Importar de um arquivo de texto
- Clique em Importar em qualquer lista.
- Selecione um arquivo de texto simples com um payload por linha.
- O Ogma acrescenta o conteúdo do arquivo à lista atual. As entradas existentes não são sobrescritas.
Linhas vazias e linhas que começam com # são ignoradas durante a importação.
Usar uma lista de payloads na Automação
- Abra uma sessão de Automação e marque as posições nas quais você quer fazer fuzzing.
- Nas configurações de Payload de uma posição, altere a origem de "Lista simples" para Lista salva.
- Selecione a lista pelo nome no menu suspenso.
- Automação percorre as entradas da lista durante a execução.
As alterações na lista em Payloads entram em vigor na próxima vez que você iniciar uma execução; elas não afetam uma execução já em andamento.
Tipos típicos de listas
- Sondagens SQLi (
' OR 1=1--,"; DROP TABLE users--, etc.) - Vetores XSS para testes de XSS refletido e armazenado
- IDs numéricos ou UUIDs para IDOR
- Strings de travessia de diretórios
- Nomes de usuário ou senhas comuns para testes de credential stuffing
- Valores de cabeçalhos personalizados