Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nowafpls — Burp-Plugin zur Umgehung von WAFs durch Einfügen von Junk-Daten | Kitploit
Tools/GitHubGitHub/assetnote/nowafpls
IDS/IPS-UmgehungWebanwendungs-ExploitationWAF-UmgehungWebsicherheitPenetrationstestsRed Teaming
GitHubassetnote/nowafpls

nowafpls

Burp-Plugin zur Umgehung von WAFs durch Einfügen von Junk-Daten

Repository anzeigen
1.5k148vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

nowafpls

Table of Contents

  • nowafpls
    • Dokumentierte WAF-Einschränkungen
    • Installation von nowafpls
    • Verwendung von nowafpls
    • Autoren
    • Lizenz

nowafpls

Die meisten Web Application Firewalls (WAFs) haben Einschränkungen, wie viele Daten sie verarbeiten können, wenn ein Anfragetext gesendet wird. Das bedeutet, dass es bei HTTP-Anfragen, die einen Anfragetext enthalten (z. B. POST, PUT, PATCH usw.), normalerweise möglich ist, die WAF zu umgehen, indem man einfach Junk-Daten voranstellt.

Wird die Anfrage mit diesen Junk-Daten aufgefüllt, verarbeitet die WAF bis zu X kb der Anfrage und analysiert sie, aber alles, was über die Grenzen der WAF hinausgeht, passiert ungehindert.

nowafpls ist ein einfaches Burp-Plugin, das diese Junk-Daten kontextbezogen in Ihre HTTP-Anfrage im Repeater-Tab einfügt. Sie können aus einer voreingestellten Menge an Junk-Daten wählen, die eingefügt werden sollen, oder Sie können eine beliebige Menge an Junk-Daten einfügen, indem Sie die Option „Custom“ auswählen.

Dieses Tool umfasst nur etwa 80 Zeilen Python, es ist unglaublich einfach, funktioniert aber bei den meisten WAFs lol.

Dokumentierte WAF-Einschränkungen

Installation von nowafpls

nowafpls ist ein auf Jython basierendes Burp-Plugin.

  1. Klonen Sie dieses Repository oder laden Sie es herunter.
  2. Wechseln Sie zum Reiter „Extensions“ in Burp Suite.
  3. Klicken Sie auf „Add“.
  4. Wählen Sie Extension-Typ - Python.
  5. Wählen Sie die „nowafpls.py“ aus, die Sie in Schritt 1 heruntergeladen haben.

Verwendung von nowafpls

https://github.com/assetnote/nowafpls/assets/5241936/dad77c3a-d550-4e5d-894d-027256137148

  1. Senden Sie eine beliebige Anfrage, für die Sie die WAF umgehen möchten, an den Repeater-Tab.
  2. Setzen Sie den Cursor an eine Stelle, an der Sie Junk-Daten einfügen möchten.
  3. Rechtsklick -> Erweiterungen -> nowafpls
  4. Wählen Sie aus, wie viele Junk-Daten Sie einfügen möchten.
  5. Klicken Sie auf „OK“.

nowafpls fügt die Junk-Daten automatisch entsprechend des Anfragetyps (URLEncoded/XML/JSON) ein.

Caido-Version

Die Caido-Version dieses Plugins wird von @Rhynorater gepflegt und ist im folgenden Gist zu finden:

root@kitploit:~
https://gist.github.com/Rhynorater/ace68d4976357ca0937cb4669f303306

oder in der EvenBetter Workflow Library.

Autoren

  • Shubham Shah - Ursprüngliche Arbeit - github

Lizenz

MIT

Tool herunterladen
WAF-AnbieterMaximales Inspektionslimit für Anfragetexte (Request Body)
Cloudflare128 KB für Ruleset-Engine, bis zu 500 MB für Enterprise
AWS WAF8 KB - 64 KB (konfigurierbar je nach Dienst)
Akamai8 KB - 128 KB
Azure WAF128 KB
Fortiweb von Fortinet100 MB
Barracuda WAF64 KB
Sucuri10 MB
Radware AppWallbis zu 1 GB für Cloud-WAF
F5 BIG-IP WAAP20 MB (konfigurierbar)
Palo Alto10 MB
Cloud Armor von Google8 KB (kann auf 128 KB erhöht werden)