Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
waf-fu — Terminal-UI zum Durchsuchen und Wiedergeben von AWS WAF v2-Logs aus CloudWatch, S3 und der Sampling-API, mit YAML-Filterung, Authentifizierungserkennung und curl/Browser-Wiedergabe. | Kitploit
Tools/GitHubGitHub/confused-binary/waf-fu
DefensivwerkzeugePaket-Sniffing & AnalyseWeb-Proxys & AbfangenInformationsbeschaffungWebsicherheitCloud-SicherheitDienstprogramme & FrameworksIncident ResponseLog-Analyse
GitHubconfused-binary/waf-fu

waf-fu

Terminal-UI zum Durchsuchen und Wiedergeben von AWS WAF v2-Logs aus CloudWatch, S3 und der Sampling-API, mit YAML-Filterung, Authentifizierungserkennung und curl/Browser-Wiedergabe.

2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

waf-fu

AWS WAF v2 Log-Browser und Replayer mit einer interaktiven TUI. Ruft Logs aus CloudWatch, S3 und der WAF-Sampling-API ab (mit SQLite-Caching), zeigt sie in einer geteilten Terminal-UI mit Auth-Erkennung und YAML-basierter Filterung an und spielt Anfragen über Firefox, Chrome oder curl mit vollständiger Header-/Cookie-/Body-Treue erneut ab. Unterstützt Batch-Export nach curl, JSON und HAR.

Installation

Von PyPI

uv pip install waf-fu

pipx install waf-fu

Aus git

uv pip install git+https://gitrdun.trustedsec.net/cloud/aws/waf-fu.git

pipx install git+https://gitrdun.trustedsec.net/cloud/aws/waf-fu.git

Aus einem lokalen Klon

git clone https://gitrdun.trustedsec.net/cloud/aws/waf-fu.git
cd waf-fu

uv pip install .

pipx install .

Die mitgelieferte uv.toml konfiguriert uv pip so, dass es in das System-Python installiert, anstatt eine virtuelle Umgebung zu erstellen. pipx und uv tool install verwenden immer ihre eigenen isolierten Umgebungen.

Voraussetzungen

Python >= 3.12

AWS-Anmeldedaten konfiguriert über Profil, Umgebungsvariablen oder Instanzrolle. Siehe IAM-Berechtigungen für die Anforderungen pro Quelle.

Python-Pakete

PaketMindestversionErforderlich für
boto3beliebigAWS-Log-Abruf
selenium4.26Chrome- und Firefox-Replay
triobeliebigChrome-CDP-Replay-Interna

boto3 und selenium sind in pyproject.toml deklariert und werden automatisch installiert. trio ist eine transitive Abhängigkeit des Chrome-Backends.

Browser-Replay-Backends

Browser-Replay ist optional. Curl-Replay funktioniert ohne zusätzliche Abhängigkeiten.

Firefox (empfohlen für Header-Treue):

KomponenteMindestversionInstallation
Firefox120sudo dnf install firefox / sudo apt install firefox
geckodriver0.35.0sudo dnf install geckodriver / sudo apt install firefox-geckodriver oder github.com/mozilla/geckodriver/releases (>= 0.35.0)
selenium4.26uv pip install 'selenium>=4.26'

Firefox-Replay verwendet WebDriver BiDi Network Interception, um die Methode, Header, Cookies und den Body der ursprünglichen Anfrage einzuschleusen. BiDi-Netzwerkunterstützung erfordert geckodriver >= 0.35 und selenium >= 4.26. Ältere Versionen fallen auf einen XHR-basierten Ansatz zurück, der keine benutzerdefinierten Header einschleusen kann.

Chrome / Chromium:

KomponenteMindestversionInstallation
Chrome118sudo dnf install google-chrome-stable / sudo apt install google-chrome-stable oder Chromium
chromedriver118sudo dnf install chromedriver / sudo apt install chromium-driver oder googlechromelabs.github.io/chrome-for-testing
selenium4.26uv pip install 'selenium>=4.26'

Chrome-Replay verwendet die CDP (Chrome DevTools Protocol) Fetch Domain, um Anfragen abzufangen und zu modifizieren. Methode, Header, Body und Cookies werden alle über CDP eingeschleust.

Treiberpfade können mit --chromedriver PATH und --geckodriver PATH überschrieben werden, falls die Auto-Erkennung die korrekte Binärdatei nicht findet.

Schnellstart

# Interaktive TUI -- browsen und replayed
waf-fu --log-group "aws-waf-logs-my-acl"

# Keine Log-Gruppe -- interaktiv aus entdeckten Gruppen auswählen
waf-fu --profile myprofile --region us-east-1

# S3-WAF-Logs statt CloudWatch
waf-fu --s3-bucket aws-waf-logs-my-bucket

# Jede Log-Quelle über alle Regionen hinweg entdecken und abrufen
waf-fu --inventory

# Vor dem Öffnen der TUI vorfiltern
waf-fu --start 4h --action BLOCK

# Offline-Modus -- nur gecachte Datensätze, keine AWS-Aufrufe
waf-fu --db-only

# Replay über einen Proxy (Burp, mitmproxy, etc.)
waf-fu --log-group "aws-waf-logs-my-acl" --proxy 127.0.0.1:8080

# Nicht-interaktiver Batch-Export
waf-fu --log-group "aws-waf-logs-my-acl" --mode batch-curl -o replay.sh

# Gecachte Datensätze nach JSON exportieren
waf-fu --export logs.json

# Debug-Modus -- Replay-Details in Datei protokollieren (Client-Daten redigiert)
waf-fu --log-group "aws-waf-logs-my-acl" --debug

Log-Quellen

waf-fu ruft WAF-Logs aus drei Quellen ab und führt sie pro Anfrage zusammen:

QuelleCLI-FlagDaten
CloudWatch--log-group (Standard)Vollständiges WAF-Log-JSON (Header, URI, Query, Aktion)
S3--s3-bucketWie CloudWatch, aus S3-Zustellung
WAF API--log-location wafGesampelte Anfragen mit unredigierten Feldern

Verwenden Sie --log-location cwl|s3|waf, um auf eine einzelne Quelle einzuschränken, oder --inventory, um alle Quellen über alle Regionen hinweg automatisch zu entdecken und abzurufen.

Datensätze aus verschiedenen Quellen werden über einen Korrelationsschlüssel zusammengeführt, sodass Sie eine einzelne vereinheitlichte Ansicht pro Anfrage sehen, mit den reichhaltigsten Daten aus jeder Quelle.

IAM-Berechtigungen

Jede Quelle benötigt ihre eigenen IAM-Berechtigungen, beschränkt auf die CLI-Flags, die sie auslösen.

CloudWatch Logs

Erforderlich für: Standardbetrieb, --log-location cwl

  • logs:FilterLogEvents -- Log-Datensätze aus CloudWatch abrufen
  • logs:DescribeLogGroups -- Log-Gruppen entdecken, die aws-waf-logs-* entsprechen

S3

Erforderlich für: --s3-bucket, --log-location s3, --inventory

  • s3:ListAllMyBuckets -- WAF-Log-Buckets nach Namenspräfix entdecken
  • s3:ListBucket -- Log-Objekte in einem WAF-Log-Bucket auflisten
  • s3:GetObject -- gzip-komprimierte Log-Dateien herunterladen

WAFv2

Erforderlich für: --log-location waf, --inventory, Auto-Anreicherung

  • wafv2:ListWebACLs -- Web-ACLs entdecken
  • wafv2:GetWebACL -- Regeln für gesampelte Anfrageabfragen aufzählen
  • wafv2:GetLoggingConfiguration -- entdecken, welche Log-Ziele (CWL, S3) eine ACL verwendet
  • wafv2:GetSampledRequests -- unredigierte Anfragestichproben abrufen (umgeht RedactedFields)

Minimal erforderlich: nur CloudWatch-Logs-Berechtigungen sind notwendig. S3- und WAFv2-Berechtigungen sind optional und aktivieren zusätzliche Datenquellen. Das Tool fällt graceful zurück, wenn Berechtigungen fehlen.

Tool herunterladen