Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
evilwaf — evilwaf ist ein Penetrationstest-Tool, das entwickelt wurde, um gängige Web Application Firewalls (WAFs) zu erkennen und zu umgehen. | Kitploit
Tools/GitHubGitHub/matrixleons/evilwaf
OSINT (Open-Source-Intelligence)SchwachstellenscannerWeb-Proxys & AbfangenInformationsbeschaffungWAF-UmgehungPenetrationstestsSubdomain-EnumerationRed TeamingFingerabdruck-Spoofing
GitHubmatrixleons/evilwaf

evilwaf

evilwaf ist ein Penetrationstest-Tool, das entwickelt wurde, um gängige Web Application Firewalls (WAFs) zu erkennen und zu umgehen.

88310337vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

Stars License Python Platform


EvilWAF ist ein fortschrittlicher transparenter MITM-Firewall-Bypass-Proxy und ein tiefgehender WAF-Schwachstellenscanner, der für autorisierte Sicherheitstests entwickelt wurde. Er arbeitet auf der Transportschicht – er berührt weder Payloads, Cookies noch Header deiner Tools. Funktioniert mit jedem Tool wie (ffuz, sqlmap, nuclei usw.), das --proxy unterstützt.


Funktionen

Proxy & Bypass

  • Transparenter MITM-Proxy — Funktioniert mit jedem Tool, das --proxy unterstützt. Keinerlei Konfiguration auf der Tool-Seite erforderlich.
  • TCP-Fingerprint-Rotation — Rotiert die TCP-Stack-Optionen pro Anfrage, um verhaltensbasierte Erkennung zu vermeiden.
  • TLS-Fingerprint-Rotation — Rotiert den TLS-Fingerprint (JA3/JA4-Stil) zusammen mit TCP-Profilen.
  • HTTP/2-Fingerprint-Rotation — Rotiert pro Anfrage die Profile der H2-SETTINGS- und HEADERS-Frames und wechselt dabei durch Chrome-, Firefox-, Safari- und Edge-Profile, um verhaltensbasiertes Fingerprinting durch die WAF zu verhindern.
  • Quellport-Manipulation — Rotiert den Quellport pro Anfrage und durchbricht so das WAF-Sitzungs-Tracking sowie Rate-Limit-Zähler, die auf der Konsistenz des Quellports basieren.
  • Cloudflare-Header-Injection — Injiziert Cloudflare-spezifische interne Header (CF-Connecting-IP, CF-Ray, True-Client-IP) mit präparierten Werten, um das Vertrauen der WAF in Header zu testen und eine Umgehung der IP-Allowlist zu versuchen.
  • Tor-IP-Rotation — Leitet den Datenverkehr über Tor und rotiert die Exit-IP bei jeder Anfrage automatisch.
  • Proxy-Pool-IP-Rotation — Rotiert die IP bei jeder Anfrage über einen externen Proxy-Pool.
  • Origin-IP-Jäger — Ermittelt die echte Server-IP hinter der WAF mithilfe von 10 parallelen Scannern:
    • DNS-Verlauf, SSL-Zertifikatsanalyse, Subdomain-Enumeration
    • DNS-Fehlkonfiguration, Cloud-Leak-Erkennung, GitHub-Leak-Suche
    • HTTP-Header-Leak, Favicon-Hash, ASN-Bereich-Scan, Censys
  • Automatische WAF-Erkennung — Erkennt den WAF-Anbieter automatisch, bevor der Bypass startet.
  • Direkter Origin-Bypass — Sobald die echte IP gefunden wurde, leitet er den gesamten Datenverkehr direkt an den Server und umgeht die WAF vollständig.
  • Vollwertiges HTTPS-MITM — Fängt HTTPS-Datenverkehr ab und untersucht ihn mit dynamischer Zertifikatserzeugung pro Host.
  • HTTP/2- & HTTP/1.1-Unterstützung — Handelt ALPN automatisch aus und unterstützt beide Protokolle.
  • Response-Advisor — Wiederholt bei WAF-Blockierungen (403, 429, 503) automatisch mit verschiedenen Techniken.

WAF-Schwachstellenscanner

  • Tiefgehender Multi-Layer-WAF-Scanner — Behandelt die Firewall selbst als Ziel. Analysiert alle WAF-Verteidigungsebenen gleichzeitig über 10 unabhängige Scan-Ebenen:
    • Layer 1 Network — Virtual-Host-Bypass, Sondierung sensibler Pfade, Host-Header-Manipulation
    • Layer 2 RuleEngine — Payload-basierte Erkennung von Regellücken: SQLi, XSS, RCE, LFI
    • Layer 3 RateLimit — Tests der Rate-Limit-Durchsetzung bei Bursts und Dauerlast
    • Layer 4 Evasion — Encoding- und Normalisierungs-Bypass mit 10 Encoding-Varianten pro Payload
    • Layer 5 Behavioural — Timing-Analyse: Tarpit, JS-Challenge-Verzögerung, Back-off-Erkennung
    • Layer 6 Header — HTTP-Header-Injection und IP-Spoofing-Bypass
    • Layer 7 TLS — TLS-Versions-Probing, SNI-Bypass, Zertifikats-Fingerprinting
    • Layer 8 MethodVerb — HTTP-Methoden-Bypass einschließlich WebDAV-Methoden
    • Layer 9 Session — Cookie-Manipulation, Auth-Bypass, Session-Fixation-Tests
    • Layer 10 Misconfig — Erkennung von WAF-Fehlkonfigurationen und Informationslecks
  • Persistente Sitzung — Jeder Scan führt historische JSON-Daten früherer Scans zusammen. Die Konfidenz wächst mit der Zeit – je länger du scannst, desto genauer sind die Ergebnisse.
  • Statistische Konfidenz-Engine — Konfidenzwerte pro Ebene werden mithilfe von Mittelwert, Standardabweichung und Stabilitätsanalyse berechnet. Ein Ergebnis mit 86 % Konfidenz nach 15 verifizierten Durchläufen ist eine echte Schwachstelle und kein Rauschen.
  • Fehlalarm-Verifikation — Jedes Ergebnis wird vor der Meldung gegen eine saubere Baseline erneut ausgeführt. Ergebnisse, die sich nicht reproduzieren lassen, werden automatisch ausgeschlossen.
  • C-Erweiterung (_fast_scanner.c) — Hochleistungsfähige Python-C-Erweiterung für Klassifizierung, Entropieanalyse, Timing-Anomalie-Erkennung und statistische Hot Paths.

Benutzeroberfläche

  • TUI-Dashboard — Echtzeit-Terminal-UI mit Live-Datenverkehr, aktiven Techniken, Tor-IPs, Quellports, Proxy-Pool und Scanner-Ergebnissen pro Ebene.
  • Headless-Modus — --no-tui-Flag für Skripte und CI/CD-Pipelines.
  • Scan-Only-Modus — --scan-only, um den WAF-Schwachstellenscanner eigenständig ohne Start des Proxys auszuführen.

Über Cloudflare & Forschung

Warum Cloudflare?

Cloudflare gilt weithin als die ausgefeilteste Web Application Firewall der heutigen Welt. Sie ist nicht bloß eine Sammlung von Regeln – sie ist ein mehrschichtiges Verteidigungssystem, das mehrere gleichzeitig arbeitende Technologien kombiniert, um Webanwendungen zu schützen.

Auf Netzwerkebene betreibt Cloudflare hunderte Rechenzentren weltweit, was bedeutet, dass jede Anfrage durch Infrastruktur läuft, die Einblick in die Verkehrsmuster von Millionen von Websites gleichzeitig hat. Diese globale Sichtbarkeit ist einer ihrer größten Vorteile – sie kann Angriffsmuster erkennen, die irgendwo auf der Welt auftauchen, und innerhalb von Sekunden Schutzmaßnahmen auf allen geschützten Websites bereitstellen.

Auf der Inspektionsebene analysiert Cloudflare Anfragen gleichzeitig über mehrere Dimensionen: TCP/IP-Fingerprint, TLS-Fingerprint, HTTP/2-Frame-Struktur, Header-Reihenfolge, Anfrage-Timing, verhaltensbasierte Muster über Sitzungen hinweg und Payload-Inhalt. Keines dieser Signale allein reicht aus, um eine Anfrage zu blockieren, aber Cloudflare korreliert alle miteinander, um eine Risikobewertung pro Anfrage zu erstellen.

Die Machine-Learning-Komponente ist es, die Cloudflare grundlegend von traditionellen WAFs unterscheidet. Während regelbasierte WAFs nach bekannten bösartigen Mustern suchen, sind die ML-Modelle von Cloudflare mit Petabytes an echtem Angriffsverkehr trainiert. Sie lernen, wie legitimer Browserverkehr auf der Transportschicht aussieht – die genaue Abfolge der TCP-Optionen, die präzise Struktur eines TLS-ClientHello, die Reihenfolge der HTTP/2-SETTINGS-Frames – und markieren alles, was von dieser Baseline abweicht, selbst wenn der Payload selbst sauber erscheint. Deshalb reicht es gegen Cloudflare nicht aus, einen Payload einfach zu encodieren oder Header zu rotieren. Der Bypass muss auf der Transportschicht stattfinden, nicht auf der Anwendungsschicht.

Warum ist Cloudflare schwer zu umgehen?

Die meisten WAF-Bypass-Techniken zielen auf die Regel-Engine ab – Payloads verschleiern, Encoding-Varianten verwenden, Angriffsstrings auf mehrere Parameter verteilen. Diese Techniken funktionieren gegen signaturbasierte WAFs, weil diese WAFs nur den Payload-Inhalt betrachten.

Tool herunterladen