在华为云WAF日志中识别XSS绕过需要关注URL、参数和值三部分。重点查看http.request.uri、http.request.body和http.request.headers字段,搜索异常编码、混淆符号和常见payload片段。
优先排查含有<script>、javascript:、onerror=等敏感关键字的条目,同时注意%3C、%3E、%22等URL编码与Unicode编码混合的情况。
例如出现参数值为%3Csvg%2Fonload%3Dalert(1)%3E或混合实体形式<iframe>,都应标记为可疑。
结合请求时间、来源IP和User-Agent做关联分析,异常量突增或同一IP短时间内大量变种payload更可能是绕过尝试。
常见绕过技术包括编码绕过、DOM绕过、事件属性混淆与标签替换。每类在日志中表现不同,需分别识别。
表现为大量%XX、HH;或混合大小写的十六进制编码,payload分段拼接或使用双重编码。
事件属性如onmouseover、onfocus被替换为大小写混合或中间插入注释,日志中会出现不规则空白或注释符号(!-- --)。
使用<svg>、data:、iframe或meta刷新等替代