
de aboutsecurity1,200
Méthodologie complète pour détecter, exploiter et contourner l'injection de commandes OS, incluant l'extraction aveugle et les solutions de contournement du filtrage de sortie.
Couvre de manière systématique la méthodologie pratique de l'injection de commandes (OS command injection), de la localisation à l'exploitation, en passant par le contournement de sortie et l'extraction aveugle, adaptée aux scénarios de tests d'intrusion et CTF. Comprend des stratégies de contournement de délimiteurs et d'encodage, des techniques d'exfiltration de sortie, l'énumération de chemins, des techniques de timing/blind injection ainsi que des solutions d'interaction et de dégradation après RCE.
À utiliser lorsque l'application cible accepte des paramètres d'outils réseau (comme ping/traceroute/requêtes DNS) ou concatène tout simplement l'entrée utilisateur dans une commande shell. Cette méthodologie convient pour : localiser des points d'injection lors de tests d'intrusion, construire des payloads à haut taux de succès, et effectuer des injections aveugles et des exfiltrations hors bande lorsque la sortie est filtrée ou absente.
references/injection-bypass.md fournissent des listes et des exemples de contournement étendus (has_references=true).Probablement utilisable par des agents disposant d'outils d'exécution shell ou de requêtes HTTP (agents Copilot/Codex/CLI) et de chaînes d'outils axées sur la sécurité capables d'exécuter ou de modéliser des payloads.
Une fiche mémo sur la méthodologie d'injection de commandes pour le pentesting et les CTF, écrite en chinois avec des tags en anglais. Aucun script inclus — document de référence couvrant la découverte des points d'injection, les techniques de contournement, l'extraction aveugle et les stratégies de reverse shell. Bien structuré avec des phases claires, mais s'adresse à un public de niche et ne contient pas de code exécutable.
Méthodologie de sécurité offensive — enseigne l'exploitation d'injection de commandes — mais présentée comme un contenu éducatif/CTF sans charges utiles malveillantes ciblant des systèmes réels. Pas de scripts à exécuter. Les instructions de reverse shell sont des techniques de pentest standards.