
evilwaf ist ein Penetrationstest-Tool, das entwickelt wurde, um gängige Web Application Firewalls (WAFs) zu erkennen und zu umgehen.
EvilWAF ist ein fortschrittlicher transparenter MITM-Firewall-Bypass-Proxy und ein tiefgehender WAF-Schwachstellenscanner, der für autorisierte Sicherheitstests entwickelt wurde. Er arbeitet auf der Transportschicht – er berührt weder Payloads, Cookies noch Header deiner Tools. Funktioniert mit jedem Tool wie (ffuz, sqlmap, nuclei usw.), das --proxy unterstützt.
--proxy unterstützt. Keinerlei Konfiguration auf der Tool-Seite erforderlich.CF-Connecting-IP, CF-Ray, True-Client-IP) mit präparierten Werten, um das Vertrauen der WAF in Header zu testen und eine Umgehung der IP-Allowlist zu versuchen.Layer 1 Network — Virtual-Host-Bypass, Sondierung sensibler Pfade, Host-Header-ManipulationLayer 2 RuleEngine — Payload-basierte Erkennung von Regellücken: SQLi, XSS, RCE, LFILayer 3 RateLimit — Tests der Rate-Limit-Durchsetzung bei Bursts und DauerlastLayer 4 Evasion — Encoding- und Normalisierungs-Bypass mit 10 Encoding-Varianten pro PayloadLayer 5 Behavioural — Timing-Analyse: Tarpit, JS-Challenge-Verzögerung, Back-off-ErkennungLayer 6 Header — HTTP-Header-Injection und IP-Spoofing-BypassLayer 7 TLS — TLS-Versions-Probing, SNI-Bypass, Zertifikats-FingerprintingLayer 8 MethodVerb — HTTP-Methoden-Bypass einschließlich WebDAV-MethodenLayer 9 Session — Cookie-Manipulation, Auth-Bypass, Session-Fixation-TestsLayer 10 Misconfig — Erkennung von WAF-Fehlkonfigurationen und Informationslecks_fast_scanner.c) — Hochleistungsfähige Python-C-Erweiterung für Klassifizierung, Entropieanalyse, Timing-Anomalie-Erkennung und statistische Hot Paths.--no-tui-Flag für Skripte und CI/CD-Pipelines.--scan-only, um den WAF-Schwachstellenscanner eigenständig ohne Start des Proxys auszuführen.Cloudflare gilt weithin als die ausgefeilteste Web Application Firewall der heutigen Welt. Sie ist nicht bloß eine Sammlung von Regeln – sie ist ein mehrschichtiges Verteidigungssystem, das mehrere gleichzeitig arbeitende Technologien kombiniert, um Webanwendungen zu schützen.
Auf Netzwerkebene betreibt Cloudflare hunderte Rechenzentren weltweit, was bedeutet, dass jede Anfrage durch Infrastruktur läuft, die Einblick in die Verkehrsmuster von Millionen von Websites gleichzeitig hat. Diese globale Sichtbarkeit ist einer ihrer größten Vorteile – sie kann Angriffsmuster erkennen, die irgendwo auf der Welt auftauchen, und innerhalb von Sekunden Schutzmaßnahmen auf allen geschützten Websites bereitstellen.
Auf der Inspektionsebene analysiert Cloudflare Anfragen gleichzeitig über mehrere Dimensionen: TCP/IP-Fingerprint, TLS-Fingerprint, HTTP/2-Frame-Struktur, Header-Reihenfolge, Anfrage-Timing, verhaltensbasierte Muster über Sitzungen hinweg und Payload-Inhalt. Keines dieser Signale allein reicht aus, um eine Anfrage zu blockieren, aber Cloudflare korreliert alle miteinander, um eine Risikobewertung pro Anfrage zu erstellen.
Die Machine-Learning-Komponente ist es, die Cloudflare grundlegend von traditionellen WAFs unterscheidet. Während regelbasierte WAFs nach bekannten bösartigen Mustern suchen, sind die ML-Modelle von Cloudflare mit Petabytes an echtem Angriffsverkehr trainiert. Sie lernen, wie legitimer Browserverkehr auf der Transportschicht aussieht – die genaue Abfolge der TCP-Optionen, die präzise Struktur eines TLS-ClientHello, die Reihenfolge der HTTP/2-SETTINGS-Frames – und markieren alles, was von dieser Baseline abweicht, selbst wenn der Payload selbst sauber erscheint. Deshalb reicht es gegen Cloudflare nicht aus, einen Payload einfach zu encodieren oder Header zu rotieren. Der Bypass muss auf der Transportschicht stattfinden, nicht auf der Anwendungsschicht.
Die meisten WAF-Bypass-Techniken zielen auf die Regel-Engine ab – Payloads verschleiern, Encoding-Varianten verwenden, Angriffsstrings auf mehrere Parameter verteilen. Diese Techniken funktionieren gegen signaturbasierte WAFs, weil diese WAFs nur den Payload-Inhalt betrachten.