文章总结: 本文介绍开源工具UploadRanger,基于PySide6与mitmproxy构建,集成263种文件上传绕过技术,涵盖扩展名、Content-Type、魔术头、截断、条件竞争及WAF专项绕过等类别,提供智能扫描、代理抓包、重放调试、自动化爆破及Payload生成等模块,支持多平台运行。文章为工具推广软文,含证书出售及进群引导,技术深度有限。
综合评分: 35
文章分类: 软文广告,安全工具,渗透测试,WEB安全
WAF拦了99%的上传攻击?这个工具内置263种绕过技术,从Content-Type到条件竞争全覆盖
原创
菜狗
菜狗
只会看监控的实习生
2026年9月22日 16:00
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
UploadRanger – 下一代文件上传漏洞智能检测平台
基于 PySide6 与 mitmproxy 构建的专业级文件上传安全测试工具,集成 263+ 种绕过技术、智能代理抓包与自动化爆破引擎,让文件上传漏洞挖掘从”手工试错”走向”智能决策”。
核心定位
| 维度 | 特性 |
| — | — |
| 目标场景 | 文件上传点安全测试、WAF 绕过验证、上传漏洞自动化挖掘 |
| 核心优势 | 263+ 绕过技术库、BurpSuite 级代理体验、暗色主题长时间作战 |
| 技术架构 | 异步 IO + 多线程混合架构,扫描效率提升 300%+ |
| 平台支持 | Windows / Linux / macOS 全平台兼容 |
快速开始
环境要求
| 项目 | 版本要求 |
| — | — |
| Python | 3.8+ |
| 操作系统 | Windows 10+ / Linux / macOS 10.15+ |
| 内存 | 4GB+(推荐 8GB) |
| 磁盘空间 | 500MB |
安装部署
# 方式一:pip 自动安装(推荐)
pip install -r requirements.txt
# 方式二:手动安装核心依赖
pip install "httpx[http2,brotli]>=0.24.0"
pip install "httpcore[asyncio]>=0.17.0"
pip install mitmproxy>=10.0.0
pip install PySide6>=6.4.0
pip install beautifulsoup4>=4.11.0
pip install Pillow>=9.0.0
pip install lxml>=4.9.0
启动程序
# 命令行启动
python main.py
# 或双击运行(推荐新手)
# Windows: UploadRanger.bat
# Linux/macOS: UploadRanger.sh
功能模块详解
- 智能扫描引擎(Smart Scanner)
- 自动检测页面文件上传入口(表单/JS/AJAX)
- 智能响应内容分析(成功/失败/异常状态识别)
- 三级扫描模式适配不同场景
| 扫描模式 | 线程数 | Payload 数量 | 适用场景 |
| — | — | — | — |
| 快速模式 | 10 | 50+ | 资产梳理、初步探测 |
| 标准模式 | 20 | 150+ | 常规安全测试 |
| 深度模式 | 50 | 263+ | 完整漏洞挖掘、WAF 绕过验证 |
| 响应分析维度: | | | |
- HTTP 状态码变化(200/403/500/413 等)
- 响应内容关键词匹配(success/uploaded/path 等)
- 响应长度差异分析
- 时间延迟判断(条件竞争检测)
- 代理抓包模块(Proxy Interceptor)
| 功能 | 说明 |
| — | — |
| 协议支持 | HTTP/HTTPS/HTTP2 全协议抓包 |
| 实时拦截 | 请求/响应双向拦截、修改、重放 |
| 流量历史 | 持久化存储,支持关键字搜索与筛选 |
| 链式调用 | 一键转发至 Repeater/Intruder 模块 |
HTTPS 证书安装(Windows 必看):
# 步骤 1:启动代理后,浏览器访问(注意是 http 不是 https)
http://mitm.it
# 步骤 2:下载 Windows 证书(mitmproxy-ca-cert.p12)
# 步骤 3:双击安装,关键配置:
# - 存储位置:当前用户
# - 证书存储:受信任的根证书颁发机构(必须手动选择!)
# - 密码:留空
# 步骤 4:重启浏览器生效
抓包操作快捷键:
| 操作 | 功能 | 快捷键 |
| — | — | — |
| 拦截请求 | 暂停请求等待人工审核 | 自动开启 |
| 放行 (Forward) | 请求继续发送到服务器 | Ctrl+F |
| 丢弃 (Drop) | 丢弃当前请求 | Ctrl+D |
| 修改后放行 | 编辑请求内容再发送 | Ctrl+E |
| 发送到 Repeater | 转到重放模块调试 | 右键菜单 |
| 发送到 Intruder | 转到爆破模块攻击 | 右键菜单 |
- Repeater 重放调试器
- 请求/响应分栏展示,支持语法高亮
- 多标签页管理,并行调试多个上传点
- 历史版本对比,快速回滚测试
- 原始/渲染双视图,直观查看上传结果
- Intruder 自动化爆破引擎
POST /upload HTTP/1.1
Host: target.com
Content-Type: multipart/form-data; boundary=----WebKitFormBoundary
------WebKitFormBoundary
Content-Disposition: form-data; name="file"; filename="$shell.php$"
Content-Type: $image/jpeg$
$<?php @eval($_POST['cmd']);?>$
------WebKitFormBoundary--
四种攻击模式:
| 模式 | 英文名称 | 工作机制 | 适用场景 |
| — | — | — | — |
| 狙击手 | Sniper | 单点爆破,依次替换每个 $ 标记位置,其他位置保持默认 | 单参数模糊测试 |
| 攻城锤 | Battering Ram | 全部替换,所有 $ 标记位置使用相同 payload 同时替换 | 同步参数污染 |
| 草叉 | Pitchfork | 一一对应,多个 payload 列表按位置序号一一配对 | 多参数关联测试 |
| 集束炸弹 | Cluster Bomb | 笛卡尔积,所有 payload 列表进行全排列组合 | 全面覆盖测试(资源消耗大) |
- Payload 生成器(Payload Generator)
| 语言 | 类型 | 特征 |
| — | — | — |
| PHP | 一句话/免杀/冰蝎/哥斯拉 | 支持 <?php ?>、<?=、<script language="php"> 等多种标签 |
| JSP | 经典/内存马 | 兼容 Tomcat/WebLogic/JBoss |
| ASP/ASPX | 一句话/图片马 | 支持 <% %>、<%@ %> 语法 |
| 通用 | 图片马/二次渲染绕过 | 支持 PNG/JPG/GIF 文件头注入 |
| 绕过技术分类(263+ 种): | | |
| 类别 | 技术数量 | 典型手法 |
| — | — | — |
| 扩展名绕过 | 50+ | .php5 、.phtml、.phar、双扩展名 shell.jpg.php |
| Content-Type 绕过 | 30+ | image/jpeg 伪装、MIME 边界混淆、换行污染 |
| 魔术头绕过 | 20+ | GIF89a 、BM(BMP)、FF D8 FF(JPG)前缀 |
| 截断绕过 | 15+ | %00 空字节、0x00、路径截断 shell.php%00.jpg |
| 大小写/编码绕过 | 40+ | Php 、Shell.PHP、shell%2Ephp |
| 条件竞争 | 10+ | 条件竞争上传、目录穿越+重解析 |
| WAF 专项绕过 | 98+ | 针对阿里云盾、腾讯云 WAF、安全狗、360 等定制 |
项目地址
https://github.com/Gentle-bae/UploadRanger/tree/main?tab=readme-ov-file#%E5%AE%89%E8%A3%85%E4%BE%9D%E8%B5%96
低价出售安全证书不限于cisp、pte等cnvd、请Vme~建了一个项目群,想进群的请回复进群即可
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:只会看监控的实习生 菜狗
菜狗《WAF拦了99%的上传攻击?这个工具内置263种绕过技术,从Content-Type到条件竞争全覆盖》