酬載
酬載工具儲存具名的字典,讓你在自動化工作階段中依名稱引用,不必每次重新輸入字串。
建立酬載清單
- 開啟實用工具 > 酬載。
- 點選新增清單。
- 輸入名稱(例如
sqli-basic、xss-reflected、idor-ids)。 - 在編輯器中每行加入一個項目,或從檔案匯入(見下文)。
- 清單會自動儲存。
編輯項目
- 點選任一項目即可在原處編輯。
- 按 Enter 在目前項目下方新增項目。
- 選取一個或多個項目,按 Delete 移除。
- 拖曳項目調整順序;自動化會依顯示順序逐一處理清單。
從文字檔案匯入
- 在任一清單上點選匯入。
- 選取每行一個酬載的純文字檔案。
- Ogma 會將檔案內容附加到目前清單,不會覆寫現有項目。
匯入時會略過空白行與以 # 開頭的行。
在自動化中使用酬載清單
- 開啟自動化工作階段,標記要進行模糊測試的位置。
- 在該位置的酬載設定中,將來源從「簡易清單」改成已儲存清單。
- 從下拉選單依名稱選取清單。
- 自動化會在執行時逐一處理清單項目。
對酬載清單的變更會在下次開始執行時生效,不影響已在進行中的執行。
典型清單類型
- SQLi 探測(
' OR 1=1--、"; DROP TABLE users--等) - 用於反射型與儲存型測試的 XSS 向量
- IDOR 數字 ID 或 UUID
- 路徑穿越字串
- 用於撞庫測試的常見使用者名稱或密碼
- 自訂標頭值