Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
waf-detector — 🛡️ أداة عالية الأداء للكشف عن WAF و CDN. حدد طبقات الحماية (Cloudflare، Akamai، AWS، Fastly، وغيرها)، ونفّذ اختبارات الفعالية والإنفاذ باستخدام حِمل التهرب، وأنشئ تقارير الوضع الأمني. مبنية بلغة Rust 🦀. | Kitploit
أدوات/GitHubGitHub/ammarion/waf-detector
أدوات دفاعيةالاستطلاعماسحات الثغرات الأمنيةجمع المعلوماتتجاوز WAFأمن الويبأمن الشبكاتاختبار الاختراقالأدوات والمكوناتانتحال البصمة الرقميةتحليل DNS
117533منذ 21 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
ammarion/waf-detector

waf-detector

🛡️ أداة عالية الأداء للكشف عن WAF و CDN. حدد طبقات الحماية (Cloudflare، Akamai، AWS، Fastly، وغيرها)، ونفّذ اختبارات الفعالية والإنفاذ باستخدام حِمل التهرب، وأنشئ تقارير الوضع الأمني. مبنية بلغة Rust 🦀.

عرض المستودع
مشاركة

كاشف WAF

أداة سطر أوامر لاكتشاف واختبار وتحليل جدران حماية تطبيقات الويب (WAFs) وشبكات توصيل المحتوى (CDNs).

مهم: اختبر فقط الأنظمة التي تملكها أو لديك تفويض صريح باختبارها.

لوكلاء البرمجة بالذكاء الاصطناعي: راجع AGENTS.md لمعرفة ربط المهارات ومؤشرات سير العمل. استخدم agent-skills/waf-assess/WORKFLOW.md لإجراء تقييمات كاملة؛ واستخدم agent-skills/validate-build/WORKFLOW.md قبل الدمج.

ما الذي تفعله

الوضعما تختبرهالخيار
الاكتشافيحدد أي WAF/CDN يحمي الهدفwaf-detect <url>
اختبار سريعيرسل حمولات هجومية معروفة، ويقيس معدلات الحجب--smoke-test <url>
اختبار الإنفاذيرسل مجسات هجومية مصنفة، ويقيس الحجب/التحدي/السماح--va <url>
التحليل السلوكيمجسات مزدوجة تختبر مدى تطور WAF عبر 5 قنوات--va2 <url> --va2-run
تقرير الوضع الأمنيتقييم موحد (A-F) يجمع كل نتائج الاختبارات--posture <url>
تقرير HTMLيحوّل نتائج JSON المحفوظة إلى تقرير ثابت قابل للمشاركةreport <file.json>

البدء السريع

root@kitploit:~
cargo build --release
./target/release/waf-detect scan example.com

# Full hardening scan + HTML report
./target/release/waf-detect hardening https://example.com --output /tmp/example-hardening.json
./target/release/waf-detect report /tmp/example-hardening.json --output /tmp/example-hardening.html

الأوامر

الاكتشاف

يحدد WAF/CDN عبر الترويسات والمحتوى وDNS وTLS والتوقيت. 12 مزودًا: CloudFlare، AWS، Akamai، Fastly، Vercel، Azure، F5، Imperva، ModSecurity، Sucuri، Radware، FortiWeb.

root@kitploit:~
waf-detect scan example.com --json
waf-detect scan @urls.txt --ndjson

الاختبار السريع

يرسل حمولات هجومية معروفة ويقيس ما يحجبه WAF أو يتحداه أو يسمح بمروره. لا يُشغَّل الاختبار السريع النشط إلا ضد أهداف مملوكة ومسجلة.

root@kitploit:~
./target/release/waf-detect --smoke-test example.com

# Aggressive mode (more payloads)
./target/release/waf-detect --smoke-test example.com --aggressive

# Export results
./target/release/waf-detect --smoke-test example.com -o results.json

فئات الهجوم المُختبرة: حقن SQL (أساسي + متقدم)، XSS (أساسي + متقدم)، حقن الأوامر، اجتياز المسار، SSTI، SSRF، Log4Shell، رفع الملفات، كشف الماسحات، حقن GraphQL، تهريب طلبات HTTP، تلويث النموذج الأولي، حقن WebSocket، الاستنفاد.

تصنيفات النتائج:

  • BLOCKED — حجب WAF الطلب (عادةً 403)
  • CHALLENGE — تفعّلت حماية البوتات (تحدي JS، CAPTCHA)
  • ALLOWED — مرّ الطلب إلى الأصل
  • ERROR — فشل غير حاجب (404، 500، انتهاء المهلة)

اختبار الإنفاذ

يرسل مجسات هجومية مصنفة ويقيس معدلات الحجب/التحدي/السماح مع تسجيل درجة الثقة. يتطلب نطاق هدف مسجل.

root@kitploit:~
# Register owned targets once
./target/release/waf-detect --scope init example.com

# Run enforcement test
./target/release/waf-detect --va https://example.com

# With JSON output
./target/release/waf-detect --va https://example.com --va-json

# Save report
./target/release/waf-detect --va https://example.com --va-output report.json

الخيارات:

  • --va-tier 1|2|3 — مستوى الأمان (1 = الأكثر أمانًا)
  • --va-budget N — الحد الأقصى للطلبات لكل تشغيل (الافتراضي: 120)
  • --va-timeout SECONDS — مهلة كل طلب (الافتراضي: 15)
  • --va-delay MS — التأخير بين الطلبات (الافتراضي: 750)
  • --va-variants N — المتغيرات لكل قالب حمولة (الافتراضي: 4)
  • --va-replay — تصدير خطة الإعادة كـ JSON
  • --va-replay-csv — تصدير خطة الإعادة كـ CSV

التحليل السلوكي

يختبر مدى تطور WAF عبر إرسال مجسات مزدوجة — واحدة حميدة وأخرى خبيثة — عبر 5 قنوات HTTP. يقيس ما إذا كان WAF يعاملهما بشكل مختلف.

root@kitploit:~
# Dry run (shows plan without executing)
./target/release/waf-detect --va2 https://example.com

# Run behavioral analysis
./target/release/waf-detect --va2 https://example.com --va2-run

# Full 5-phase analysis
./target/release/waf-detect --va2 https://example.com --va2-run \
  --va2-phases baseline,protocol-variance,state-escalation,behavioral-pressure,challenge-interaction

# Save results
./target/release/waf-detect --va2 https://example.com --va2-run --va2-output results.json

ما الذي يقيسه:

الإشارةما تختبره
دفاع الترميزهل يقوم WAF بتطبيع المسارات المرمزة قبل المطابقة؟

القنوات المُختبرة: المسار، الاستعلام، الترويسة، المحتوى، الطريقة. القنوات التي لديها 0% كشف هجوم تُعلَّم كغير محمية.

الخيارات:

  • --va2-phases LIST — المراحل المراد تشغيلها (مفصولة بفواصل)
  • --va2-seed N — بذرة حتمية لنتائج قابلة للتكرار (الافتراضي: 1337)
  • --va2-budget N — ميزانية الطلبات (الافتراضي: 60)
  • --va2-json — طباعة الخطة/التقرير كـ JSON

تقرير الوضع الأمني

يولّد تقييمًا أمنيًا موحدًا (A-F) ودرجة مخاطر (0-100) تجمع ثقة الاكتشاف ونتائج الإنفاذ والتحليل السلوكي.

root@kitploit:~
# Detection only
./target/release/waf-detect --posture example.com

# Include behavioral analysis
./target/release/waf-detect --posture example.com --posture-va2

# Include enforcement testing (VA1) -- distinguishes "WAF present but not
# enforcing" (monitor/log-only mode) from "no WAF at all"
./target/release/waf-detect --posture example.com --posture-va1

# JSON output
./target/release/waf-detect --posture example.com --posture-va2 --posture-json

مقياس التقييم:

  • A (0-20 مخاطر) — حماية قوية عبر جميع الأبعاد
  • B (21-40) — حماية جيدة مع ثغرات طفيفة
  • C (41-60) — حماية متوسطة، نقاط ضعف ملحوظة
  • D (61-80) — حماية ضعيفة، ثغرات كبيرة
  • F (81-100) — حماية فعالة ضئيلة أو معدومة

تقرير HTML

يحوّل ملف JSON محفوظ من الفحص إلى تقرير HTML ثابت يسهل مراجعته محليًا ومشاركته مع المهندسين الآخرين.

root@kitploit:~
# Render a saved hardening report
./target/release/waf-detect hardening https://example.com --output /tmp/example-hardening.json
./target/release/waf-detect report /tmp/example-hardening.json

# Render a saved posture report
./target/release/waf-detect --posture https://example.com --posture-va2 --posture-json > /tmp/example-posture.json
./target/release/waf-detect report /tmp/example-posture.json --output /tmp/example-posture.html

ملف HTML المُولَّد ثابت ومكتفٍ ذاتيًا، لذا يمكن إرفاقه بالتذاكر أو مشاركته في المحادثات أو فتحه محليًا دون إعادة تشغيل الفحص.

نطاق الهدف

يتطلب الاختبار السريع وتحليل الحمولات والإنفاذ والتحليل السلوكي واختبار الفعالية أهدافًا مملوكة ومسجلة.

root@kitploit:~
# Check target scope
./target/release/waf-detect --scope

# Initialize target scope
./target/release/waf-detect --scope init example.com api.example.com

# Add authorized target
./target/release/waf-detect --scope add-target admin.example.com

# Remove target
./target/release/waf-detect --scope remove-target api.example.com

# Clear target scope
./target/release/waf-detect --scope clear

تفسير النتائج

درجات المخاطر (تقرير الوضع الأمني):

  • 0-25 — مخاطر منخفضة، WAF مُهيأ جيدًا
  • 25-50 — مخاطر متوسطة، تم اكتشاف بعض الثغرات
  • 50-75 — مخاطر عالية، ثغرات أمنية كبيرة
  • 75-100 — مخاطر حرجة، WAF مُهيأ بشكل خاطئ أو غير فعال

النتائج الشائعة:

  • معدل حجب مرتفع (>90%) — WAF مُهيأ جيدًا
  • معدل حجب منخفض (<50%) — قد يكون WAF في وضع الكشف فقط
  • قنوات غير محمية — لا يفحص WAF الهجمات في قناة HTTP تلك
  • لا توجد تحديات بوتات — تمضي الهجمات الآلية دون عوائق
  • لا يوجد تحديد للمعدل — تواجه هجمات القوة الغاشمة أي تقييد
  • استجابات متطابقة — قد يقدم الهدف محتوى ثابتًا فقط

أوامر إضافية

root@kitploit:~
# List supported providers
./target/release/waf-detect --list

# Effectiveness testing (advanced evasion techniques)
./target/release/waf-detect --effectiveness example.com

# Benchmark against corpus
./target/release/waf-detect --benchmark corpus.json

# Performance snapshot
./target/release/waf-detect example.com --perf-report perf.json

# Debug output
./target/release/waf-detect example.com --debug --verbose

خيارات الإخراج: --json / --ndjson / --compact / --yaml · waf-detect providers · waf-detect doctor

التطوير

root@kitploit:~
cargo test --lib
cargo clippy -- -D warnings
cargo fmt

راجع DEVELOPMENT.md للحصول على التفاصيل الكاملة.

الترخيص

مرخّص بموجب أي من

  • Apache License, Version 2.0 (LICENSE-APACHE)
  • MIT license (LICENSE-MIT)

حسب اختيارك.

ما لم تنص صراحةً على خلاف ذلك، فإن أي مساهمة تُقدَّم عن قصد لإدراجها في العمل من قبلك، كما هو محدد في ترخيص Apache-2.0، تُرخَّص بشكل مزدوج كما هو مذكور أعلاه، دون أي شروط أو أحكام إضافية.

تنزيل الأداة
الوضعالأمر
الاكتشافwaf-detect scan <url> أو waf-detect <url>
التقويةwaf-detect hardening <url> --output file.json
اختبار سريعwaf-detect --smoke-test <url>
الإنفاذwaf-detect va <url>
السلوكيwaf-detect va2 <url> --run
الوضع الأمنيwaf-detect --posture <url>
الفعاليةwaf-detect --effectiveness <url>
فحص الأصلwaf-detect origin-probe <url> --json
تقرير HTMLwaf-detect report <file.json> -o <file.html>
تتبع الجلسة
هل يتتبع WAF حالة الجلسة ويصعّد عند تكرار الإساءة؟
تحدي البوتاتهل يصدر WAF تحديات CAPTCHA أو JS؟
تحديد المعدلهل يحدّ WAF من الطلبات السريعة؟
التعرف على الهجومهل يميز WAF بين مجسات الهجوم والطلبات الحميدة؟