Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
evilwaf — evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs). | Kitploit
Tools/GitHubGitHub/matrixleons/evilwaf
OSINT (Open Source Intelligence)Vulnerability ScannersWeb Proxies & InterceptionInformation GatheringWAF BypassPenetration TestingSubdomain EnumerationRed TeamingFingerprint Spoofing
GitHubmatrixleons/evilwaf

evilwaf

evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs).

883103vor 14 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

Stars License Python Platform


EvilWAF ist ein fortschrittlicher transparenter MITM-Firewall-Bypass-Proxy und ein tiefgehender WAF-Schwachstellenscanner, der für autorisierte Sicherheitstests entwickelt wurde. Er arbeitet auf der Transportschicht – er berührt weder Payloads, Cookies noch Header deiner Tools. Funktioniert mit jedem Tool wie (ffuz, sqlmap, nuclei usw.), das --proxy unterstützt.


Funktionen

Proxy & Bypass

  • Transparenter MITM-Proxy — Funktioniert mit jedem Tool, das --proxy unterstützt. Keinerlei Konfiguration auf der Tool-Seite erforderlich.
  • TCP-Fingerprint-Rotation — Rotiert die TCP-Stack-Optionen pro Anfrage, um verhaltensbasierte Erkennung zu vermeiden.
  • TLS-Fingerprint-Rotation — Rotiert den TLS-Fingerprint (JA3/JA4-Stil) zusammen mit TCP-Profilen.
  • HTTP/2-Fingerprint-Rotation — Rotiert pro Anfrage die Profile der H2-SETTINGS- und HEADERS-Frames und wechselt dabei durch Chrome-, Firefox-, Safari- und Edge-Profile, um verhaltensbasiertes Fingerprinting durch die WAF zu verhindern.
  • Quellport-Manipulation — Rotiert den Quellport pro Anfrage und durchbricht so das WAF-Sitzungs-Tracking sowie Rate-Limit-Zähler, die auf der Konsistenz des Quellports basieren.
  • Cloudflare-Header-Injection — Injiziert Cloudflare-spezifische interne Header (CF-Connecting-IP, CF-Ray, True-Client-IP) mit präparierten Werten, um das Vertrauen der WAF in Header zu testen und eine Umgehung der IP-Allowlist zu versuchen.
  • Tor-IP-Rotation — Leitet den Datenverkehr über Tor und rotiert die Exit-IP bei jeder Anfrage automatisch.
  • Proxy-Pool-IP-Rotation — Rotiert die IP bei jeder Anfrage über einen externen Proxy-Pool.
  • Origin-IP-Jäger — Ermittelt die echte Server-IP hinter der WAF mithilfe von 10 parallelen Scannern:
    • DNS-Verlauf, SSL-Zertifikatsanalyse, Subdomain-Enumeration
    • DNS-Fehlkonfiguration, Cloud-Leak-Erkennung, GitHub-Leak-Suche
    • HTTP-Header-Leak, Favicon-Hash, ASN-Bereich-Scan, Censys
  • Automatische WAF-Erkennung — Erkennt den WAF-Anbieter automatisch, bevor der Bypass startet.
  • Direkter Origin-Bypass — Sobald die echte IP gefunden wurde, leitet er den gesamten Datenverkehr direkt an den Server und umgeht die WAF vollständig.
  • Vollwertiges HTTPS-MITM — Fängt HTTPS-Datenverkehr ab und untersucht ihn mit dynamischer Zertifikatserzeugung pro Host.

WAF-Schwachstellenscanner

  • Tiefgehender Multi-Layer-WAF-Scanner — Behandelt die Firewall selbst als Ziel. Analysiert alle WAF-Verteidigungsebenen gleichzeitig über 10 unabhängige Scan-Ebenen:
    • Layer 1 Network — Virtual-Host-Bypass, Sondierung sensibler Pfade, Host-Header-Manipulation
    • Layer 2 RuleEngine — Payload-basierte Erkennung von Regellücken: SQLi, XSS, RCE, LFI
    • Layer 3 RateLimit — Tests der Rate-Limit-Durchsetzung bei Bursts und Dauerlast
    • Layer 4 Evasion — Encoding- und Normalisierungs-Bypass mit 10 Encoding-Varianten pro Payload
    • Layer 5 Behavioural — Timing-Analyse: Tarpit, JS-Challenge-Verzögerung, Back-off-Erkennung
    • Layer 6 Header — HTTP-Header-Injection und IP-Spoofing-Bypass
    • Layer 7 TLS — TLS-Versions-Probing, SNI-Bypass, Zertifikats-Fingerprinting
    • Layer 8 MethodVerb — HTTP-Methoden-Bypass einschließlich WebDAV-Methoden
    • Layer 9 Session — Cookie-Manipulation, Auth-Bypass, Session-Fixation-Tests
    • Layer 10 Misconfig — Erkennung von WAF-Fehlkonfigurationen und Informationslecks

Benutzeroberfläche

  • TUI-Dashboard — Echtzeit-Terminal-UI mit Live-Datenverkehr, aktiven Techniken, Tor-IPs, Quellports, Proxy-Pool und Scanner-Ergebnissen pro Ebene.
  • Headless-Modus — --no-tui-Flag für Skripte und CI/CD-Pipelines.
  • Scan-Only-Modus — --scan-only, um den WAF-Schwachstellenscanner eigenständig ohne Start des Proxys auszuführen.

Über Cloudflare & Forschung

Warum Cloudflare?

Cloudflare gilt weithin als die ausgefeilteste Web Application Firewall der heutigen Welt. Sie ist nicht bloß eine Sammlung von Regeln – sie ist ein mehrschichtiges Verteidigungssystem, das mehrere gleichzeitig arbeitende Technologien kombiniert, um Webanwendungen zu schützen.

Auf Netzwerkebene betreibt Cloudflare hunderte Rechenzentren weltweit, was bedeutet, dass jede Anfrage durch Infrastruktur läuft, die Einblick in die Verkehrsmuster von Millionen von Websites gleichzeitig hat. Diese globale Sichtbarkeit ist einer ihrer größten Vorteile – sie kann Angriffsmuster erkennen, die irgendwo auf der Welt auftauchen, und innerhalb von Sekunden Schutzmaßnahmen auf allen geschützten Websites bereitstellen.

Auf der Inspektionsebene analysiert Cloudflare Anfragen gleichzeitig über mehrere Dimensionen: TCP/IP-Fingerprint, TLS-Fingerprint, HTTP/2-Frame-Struktur, Header-Reihenfolge, Anfrage-Timing, verhaltensbasierte Muster über Sitzungen hinweg und Payload-Inhalt. Keines dieser Signale allein reicht aus, um eine Anfrage zu blockieren, aber Cloudflare korreliert alle miteinander, um eine Risikobewertung pro Anfrage zu erstellen.

Die Machine-Learning-Komponente ist es, die Cloudflare grundlegend von traditionellen WAFs unterscheidet. Während regelbasierte WAFs nach bekannten bösartigen Mustern suchen, sind die ML-Modelle von Cloudflare mit Petabytes an echtem Angriffsverkehr trainiert. Sie lernen, wie legitimer Browserverkehr auf der Transportschicht aussieht – die genaue Abfolge der TCP-Optionen, die präzise Struktur eines TLS-ClientHello, die Reihenfolge der HTTP/2-SETTINGS-Frames – und markieren alles, was von dieser Baseline abweicht, selbst wenn der Payload selbst sauber erscheint. Deshalb reicht es gegen Cloudflare nicht aus, einen Payload einfach zu encodieren oder Header zu rotieren. Der Bypass muss auf der Transportschicht stattfinden, nicht auf der Anwendungsschicht.

Warum ist Cloudflare schwer zu umgehen?

Die meisten WAF-Bypass-Techniken zielen auf die Regel-Engine ab – Payloads verschleiern, Encoding-Varianten verwenden, Angriffsstrings auf mehrere Parameter verteilen. Diese Techniken funktionieren gegen signaturbasierte WAFs, weil diese WAFs nur den Payload-Inhalt betrachten.

Cloudflares Verteidigung greift, bevor der Payload überhaupt untersucht wird. Eine Anfrage von einer Python-HTTP-Bibliothek, selbst mit einem völlig harmlosen Payload, kann herausgefordert oder blockiert werden, weil der TLS-Fingerprint zu keinem bekannten Browser passt. Das bedeutet, dass das Tool, das die Anfrage stellt, identifiziert wird, bevor der Inhalt analysiert wird. Cloudflare nennt das verhaltensbasiertes Fingerprinting, und es ist der Hauptgrund, warum Standard-Tools für Penetrationstests daran scheitern, selbst wenn die zugrunde liegenden Payloads korrekt sind.


Haftungsausschluss

Wichtig: Lies dies, bevor du EvilWAF verwendest

  • Dieses Tool ist ausschließlich für autorisierte Sicherheitstests konzipiert
  • Du musst die ausdrückliche Genehmigung haben, die Zielsysteme zu testen
  • Gedacht für Bildungszwecke, Sicherheitsforschung und autorisierte Penetrationstests
  • Nicht für böswillige oder illegale Aktivitäten

Rechtliche Hinweise

  • Die Nutzer sind allein dafür verantwortlich, wie sie dieses Tool verwenden
  • Die Entwickler haften nicht für Missbrauch oder verursachte Schäden
  • Stelle sicher, dass du lokale, staatliche und föderale Gesetze einhältst

Unterstützung

Ich biete keine Unterstützung für illegale Anwendungsfälle an, aber ich helfe dir, dein Ziel bei autorisierten Tests zu erreichen.

LinkedIn

EvilWAF wurde von Matrix Leons entwickelt.


Unterstütze das Projekt

Wenn EvilWAF dir nützlich war, erwäge, seine Entwicklung zu unterstützen. Dein Beitrag hilft, dieses Projekt gepflegt und wachsend zu halten.


CA-Zertifikatseinrichtung (für HTTPS erforderlich)

root@kitploit:~
# EvilWAF generates a local CA to intercept HTTPS traffic. Trust it once.

# Run EvilWAF first — CA is auto-generated at startup
# Then find the cert:
ls /tmp/evilwaf_ca_*/evilwaf-ca.pem

# Linux — trust system-wide
sudo cp /tmp/evilwaf_ca_*/evilwaf-ca.pem /usr/local/share/ca-certificates/evilwaf-ca.crt
sudo update-ca-certificates

# macOS
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain \
  /tmp/evilwaf_ca_*/evilwaf-ca.pem

# For tools like sqlmap, pass --ignore-proxy=False or equivalent for your tool.

Installation

root@kitploit:~
# 1. Create virtual environment
python3 -m venv myenv

# 2. Activate virtual environment
source myenv/bin/activate

# 3. Clone and install
git clone https://github.com/matrixleons/evilwaf.git
cd evilwaf
pip3 install -r requirements.txt

# 4. Build C extension (optional, improves scanner performance)
python setup_fast_scanner.py build_ext --inplace

python3 evilwaf.py -h

Docker-Installation

root@kitploit:~
docker build -t evilwaf .
docker run -it evilwaf -t https://example.com

Verwendung

root@kitploit:~
# Basic — Standard Proxy Mode
python3 evilwaf.py -t https://target.com

# Auto-Hunt Origin IP Behind WAF
python3 evilwaf.py -t https://target.com --auto-hunt

# EvilWAF runs 10 scanners in parallel, ranks candidates by confidence, then asks:
#   [?] Use 1.2.3.4 as origin IP for bypass? [y/n]:
# If confirmed, all traffic goes directly to the real server, bypassing WAF completely.

# Manual Origin IP (if already known)
python3 evilwaf.py -t https://target.com --server-ip 1.2.3.4

# With Tor IP Rotation
python3 evilwaf.py -t https://target.com --enable-tor

# Headless Mode (No TUI)
python3 evilwaf.py -t https://target.com --no-tui

# WAF Vulnerability Scanner — alongside proxy
python3 evilwaf.py -t https://target.com --scan-vulns

# WAF Vulnerability Scanner — standalone, no proxy
python3 evilwaf.py -t https://target.com --scan-only

# WAF Vulnerability Scanner — custom rate and output
python3 evilwaf.py -t https://target.com --scan-only --scan-rps 5.0 --scan-output ./results

# Upstream Proxy
python3 evilwaf.py -t https://target.com --upstream-proxy socks5://127.0.0.1:1080
python3 evilwaf.py -t https://target.com --upstream-proxy http://user:[email protected]:8080
python3 evilwaf.py -t https://target.com --proxy-file proxies.txt

# Custom Listen Address and Port
python3 evilwaf.py -t https://target.com --listen-host 0.0.0.0 --listen-port 9090

Dein Tool verbinden

Sobald EvilWAF läuft, richte jedes Tool über den Proxy darauf aus:

root@kitploit:~
# sqlmap
sqlmap -u "https://target.com/page?id=1" --proxy=http://127.0.0.1:8080 --ignore-proxy=False

# ffuf
ffuf -u https://target.com/FUZZ -x http://127.0.0.1:8080

# nuclei
nuclei -u https://target.com -proxy http://127.0.0.1:8080

# curl (for testing)
curl -x http://127.0.0.1:8080 https://target.com

API-Schlüssel (optional)

root@kitploit:~
export SHODAN_API_KEY="your_key"
export SECURITYTRAILS_API_KEY="your_key"
export VIRUSTOTAL_API_KEY="your_key"
export CENSYS_API_ID="your_id"
export CENSYS_API_SECRET="your_secret"

Ohne API-Schlüssel läuft EvilWAF weiterhin mithilfe kostenloser Quellen (DNS-Verlauf, SSL-Zertifikate, HTTP-Header, Favicon-Hash, Subdomain-Enumeration).


Mitwirken

Beiträge sind willkommen. EvilWAF wächst und es gibt viele Bereiche, die verbessert werden können.

root@kitploit:~
# Fork and clone
git clone https://github.com/matrixleons/evilwaf/fork
git checkout -b my-new-feature
git commit -am 'Add some feature'
git push origin my-new-feature
# Submit a pull request

Richtlinien

  • Halte den Code sauber und konsistent mit dem vorhandenen Stil
  • Teste deine Änderungen, bevor du einen PR einreichst
  • Erstelle keine Techniken, die den Body, die Header, Payloads oder Cookies von weitergeleiteten Anfragen verändern
  • Eröffne bei größeren Änderungen zuerst ein Issue, damit wir darüber sprechen können

Lizenz

Lizenziert unter der Apache License, Version 2.0

Tool herunterladen
  • HTTP/2- & HTTP/1.1-Unterstützung — Handelt ALPN automatisch aus und unterstützt beide Protokolle.
  • Response-Advisor — Wiederholt bei WAF-Blockierungen (403, 429, 503) automatisch mit verschiedenen Techniken.
  • Persistente Sitzung — Jeder Scan führt historische JSON-Daten früherer Scans zusammen. Die Konfidenz wächst mit der Zeit – je länger du scannst, desto genauer sind die Ergebnisse.
  • Statistische Konfidenz-Engine — Konfidenzwerte pro Ebene werden mithilfe von Mittelwert, Standardabweichung und Stabilitätsanalyse berechnet. Ein Ergebnis mit 86 % Konfidenz nach 15 verifizierten Durchläufen ist eine echte Schwachstelle und kein Rauschen.
  • Fehlalarm-Verifikation — Jedes Ergebnis wird vor der Meldung gegen eine saubere Baseline erneut ausgeführt. Ergebnisse, die sich nicht reproduzieren lassen, werden automatisch ausgeschlossen.
  • C-Erweiterung (_fast_scanner.c) — Hochleistungsfähige Python-C-Erweiterung für Klassifizierung, Entropieanalyse, Timing-Anomalie-Erkennung und statistische Hot Paths.
  • Auch das Rate Limiting von Cloudflare ist intelligent – es ist nicht einfach ein Zähler für Anfragen pro IP und Sekunde. Es verfolgt Anfragemuster über Sitzungen hinweg, korreliert das Verhalten von IPs mit derselben ASN und wendet progressive Herausforderungen anstelle harter Blockierungen an, was es schwierig macht, die Schwelle durch automatisierte Tests zu erkennen.

    Der Forschungsansatz des Entwicklers

    Der Entwickler von EvilWAF betrachtet Cloudflare nicht als Angriffsziel, sondern als Studienobjekt. Die Forschungsmethodik ist systematisch: beobachten, wie Cloudflare auf verschiedene Identitäten auf der Transportschicht reagiert, messen, welche Signale Herausforderungen im Vergleich zu Blockaden oder stillen Durchlässen auslösen, und statistische Modelle seines Verhaltens aus Live-Daten aufbauen.

    Das unterscheidet sich grundlegend vom Lesen von Dokumentationen oder dem Studieren von CVEs. Das Verhalten von Cloudflare kann aus externen Quellen nicht vollständig verstanden werden, weil es sich kontinuierlich ändert – Modelle werden neu trainiert, Schwellenwerte werden angepasst, neue Signale werden hinzugefügt. Der einzige verlässliche Weg, es zu verstehen, führt über Live-, kontrollierte, autorisierte Experimente und eine sorgfältige Analyse der gesammelten Daten.

    Das Ziel dieser Forschung ist es, Werkzeuge und Wissen zu schaffen, die der Sicherheitsforschungsgemeinschaft helfen zu verstehen, wie WAF-Bypass im Jahr 2026 auf technischer Ebene tatsächlich aussieht – nicht um Schaden anzurichten, sondern um sicherzustellen, dass Verteidiger die tatsächlichen Fähigkeiten und Grenzen der Technologien verstehen, auf die sie sich verlassen. Ein Sicherheitsforscher, der versteht, wie Cloudflare Anfragen erkennt und blockiert, ist besser in der Lage zu testen, ob Anwendungen dahinter wirklich geschützt sind.

    Die Scanner-Architektur von EvilWAF – persistente Sitzungen, statistische Konfidenz, mehrschichtige Analyse, Timing-Anomalie-Erkennung – existiert, weil diese Art von Forschung lange Beobachtungszeiträume und gründliche Datenerfassung erfordert, keine schnellen Scans. Echte WAF-Forschung braucht Zeit, und die Werkzeuge sollten das widerspiegeln.