Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
waf-checker — Testet Ihre WAF mit +160 Payloads | Kitploit
Tools/GitHubGitHub/papamica/waf-checker
AufklärungSchwachstellenscannerIDS/IPS-UmgehungWebanwendungs-ExploitationAPI-SicherheitstestsInformationsbeschaffungWAF-UmgehungWebsicherheitPenetrationstestsSubdomain-EnumerationDNS-Analyse
5541017vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
papamica/waf-checker

waf-checker

Testet Ihre WAF mit +160 Payloads

Repository anzeigenWebseite
Teilen

PAPAMICA

Eine leistungsstarke Webanwendung, um zu testen, wie gut Ihre Web Application Firewall (WAF) vor häufigen Angriffsvektoren schützt.

→ waf-checker.com ←

WAF Checker - Hauptoberfläche

Funktionen

Sicherheitstests

  • 19+ Angriffskategorien sofort einsatzbereit: SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, LFI, LDAP Injection, XXE, SSTI, CRLF und mehr
  • 9 erweiterte Bypass-Kategorien mit Kodierungsvarianten, Protocol Smuggling und frameworkspezifischen Payloads
  • 344+ Payloads dynamisch geladen von PAPAMICA/waf-payloads
  • Falsch-Positiv-Tests zur Überprüfung, ob legitimer Traffic blockiert wird
  • HTTP-Methodentests über GET, POST, PUT und DELETE

WAF-Erkennung & Bypass

  • Automatische WAF-Erkennung — identifiziert Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP und 15+ weitere WAFs
  • Erweiterte Bypass-Techniken — Double Encoding, Unicode, gemischte Groß-/Kleinschreibung, Kommentar-Verschleierung
  • WAF-spezifische Bypass-Generierung — maßgeschneiderte Strategien pro erkannter WAF
Tool herunterladen
  • HTTP-Manipulationstests — Verb-Tampering, Parameter Pollution, Content-Type-Verwirrung, Request Smuggling
  • Vollständige Reconnaissance

    Vollständige Reconnaissance

    • Technologie-Fingerprinting — CMS-Erkennung (WordPress, Drupal, Joomla, Shopify…), Frameworks, Webserver, CDN/WAF, Analysetools und 25+ JavaScript-Bibliotheken
    • DNS-Analyse — A, AAAA, CNAME, MX, NS, TXT, SOA-Einträge mit Infrastrukturerkennung
    • WHOIS & IP-Geolokalisierung — ISP, Organisation, ASN, Standort, Reverse-DNS (PTR)
    • Subdomain-Erkennung — über Certificate-Transparency-Logs (crt.sh) und DNS-Brute-Force
    • Reverse-IP-Suche — alle auf derselben IP gehosteten Domains erkennen (Shared-Hosting-Erkennung)
    • SSL/TLS-Zertifikatsdetails — Aussteller, Gültigkeit, Subject Alternative Names (SANs), Seriennummer
    • CMS-Tiefenanalyse — WordPress-Themes, Plugins mit Versionen; Drupal-Module
    • Pfadprüfung — robots.txt, sitemap.xml, security.txt, gängige Admin-Pfade
    • Cookie-Analyse — Secure, HttpOnly, SameSite-Flags
    • Open Graph & Social Metadata-Extraktion
    • RSS/Atom-Feeds & E-Mail-Adressen-Erkennung
    • Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)

    Sicherheits-Header-Audit

    Sicherheits-Header-Audit

    • Bewertung (A+ bis F) der HTTP-Sicherheitsheader
    • Detaillierte Analyse von CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
    • Informationsoffenlegung erkennen — Serverversion, Powered-By-Header, Debug-Header
    • Umsetzbare Empfehlungen für jeden fehlenden oder falsch konfigurierten Header
    • Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)

    Geschwindigkeitstest

    Geschwindigkeitstest

    • Leistungswert (0–100) mit Problemzähler und Status
    • Lighthouse-ähnliche Bewertungen (lokal geschätzt) — Performance, Accessibility, Best Practices, SEO
    • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI mit farbcodiertem Feedback
    • Zeitaufschlüsselung — DNS-Abfrage, TTFB, Download, Gesamtladezeit
    • Größenaufschlüsselung — Gesamtseitengewicht und nach Typ (HTML, JavaScript, Bilder, Schriftarten)
    • Optimierungsempfehlungen und Hinweise zu Strafen/Verbesserungen
    • Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)

    DNS / WHOIS-Intelligenz

    DNS / WHOIS-Intelligenz

    • Vollständige DNS-Auflösung — A, AAAA, CNAME, MX, NS, TXT-Einträge
    • WHOIS-Daten mit IP-Geolokalisierung, ISP, ASN und Reverse-DNS
    • E-Mail-Sicherheitsaudit — SPF- & DMARC-Validierung
    • Subdomain-Aufzählung — Certificate Transparency + DNS-Brute-Force
    • Reverse-IP-Suche — alle Domains, die dieselbe IP-Adresse nutzen
    • Infrastrukturerkennung — CDN-, E-Mail- und DNS-Anbieter aus Eintragsmustern
    • Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)

    SEO-Audit

    SEO-Audit

    • Gesamt-SEO-Score (0–100) mit bestandenen / gesamten Prüfungen
    • Score nach Kategorie — Meta-Tags, Technik, Indexierbarkeit, Inhalt, Performance, Social, Links, URL, Barrierefreiheit
    • Meta-Tag-Überprüfung — title, description, viewport, canonical, language, charset, favicon, DOCTYPE, robots
    • Sitemap & robots.txt-Analyse, Seitenentdeckung, strukturierte Daten (JSON-LD)
    • Inhaltsanalyse — Wortanzahl, Lesbarkeit, Keyword-Dichte, Text-zu-HTML-Verhältnis
    • Link-Audit — intern/extern, nofollow, leere Anker
    • Barrierefreiheitsprüfungen — lang, Skip Navigation, ARIA-Landmarks, Formularlabels
    • Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)

    Echtzeitergebnisse

    Testergebnisse

    • Streaming-Ergebnisse mittels Server-Sent Events (SSE) — Ergebnisse werden sofort angezeigt
    • Farbcodierte Statuscodes:
      • 403 grün — WAF hat den Angriff blockiert (geschützt)
      • 200 rot — Payload durchgelassen (angreifbar)
      • 3xx orange — Weiterleitung (erfordert Untersuchung)
      • 4xx gelb — anderer Client-Fehler
    • Filterbare Ergebnisse nach Statuscode mit Echtzeit-Zusammenfassungsbalken

    HTTP-Status-Referenz

    HTTP-Statuscodes

    Payload-Konfiguration

    Vollständig anpassbares Payload-Management über das integrierte Konfigurationspanel:

    Payload-Konfiguration

    Payload-Editor

    • Alle Kategorien mit Payload-Anzahl durchsuchen
    • Einzelne Payloads hinzufügen, bearbeiten oder entfernen
    • Benutzerdefinierte Kategorien erstellen
    • Getrennte Angriffs-Payloads und Falsch-Positiv-Payloads pro Kategorie
    • Payload-Konfigurationen exportieren/importieren
    • Änderungen bleiben im localStorage erhalten

    Sicherheitsanalyse

    Detaillierte Schwachstellenbewertungsberichte mit Bewertung:

    Sicherheitsanalyse

    • WAF-Effektivitäts-Score — Prozentsatz der blockierten Angriffe
    • Risikostufenbewertung — Kritisch, Hoch, Mittel, Niedrig
    • Schwachstellenaufschlüsselung nach Schweregrad
    • Analyse auf Kategorieebene mit Bypass-Raten
    • Umsetzbare Empfehlungen

    Export & Berichterstattung

    HTML-Bericht

    • Ergebnisse als JSON, CSV oder HTML-Bericht exportieren
    • Professioneller HTML-Bericht mit Zusammenfassung auf Führungsebene
    • Schwachstellenbewertung pro Kategorie mit Bewertungen
    • Screenshot-Unterstützung zum Teilen (PNG mit Branding)
    • Alle Recon-/Audit-Funktionen unterstützen JSON-, HTML- und Screenshot-Export

    Öffentliche API

    Öffentliche API

    • REST-API für alle Werkzeuge — WAF-Checker, vollständige Recon, Sicherheitsheader, Geschwindigkeitstest, SEO-Audit, HTTP-Manipulation
    • Ratenbegrenzung — 1 Anfrage pro Minute pro IP (Header: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
    • Keine Authentifizierung — öffentliche API, URL automatisch normalisiert
    • JSON-Antworten — Verwenden Sie curl, jq oder einen beliebigen HTTP-Client; speichern Sie mit -o file.json
    • WAF-Checker-Endpunkt (/api/v1/waf-checker) mit vollständigen erweiterten Optionen: Methoden, Kategorien, Paginierung, followRedirect, erweiterte/fortgeschrittene Payloads, automatische WAF-Erkennung, Kodierungsvarianten, HTTP-Manipulation
    • Fehlercodes — 400 (ungültiger Parameter), 404 (nicht gefunden), 429 (Ratenbegrenzung), 500/502 (Server/Zielfehler)
    • Dokumentation — In-App-Bedienfeld und maschinenlesbar GET /api/v1/docs

    Batch-Tests

    • Bis zu 100 URLs gleichzeitig testen
    • Gleichzeitige Verarbeitung mit Fortschrittsverfolgung
    • Ergebnisse pro URL mit Bypass-Raten-Analyse

    Scan-Verlauf

    • Automatisches Speichern von Scan-Ergebnissen im Browser-localStorage
    • Vergangene Scans mit Zusammenfassungsstatistiken durchsuchen und anzeigen
    • Schneller erneuter Scan aus Verlaufseinträgen

    Architektur

    WAF-Checker ist als Cloudflare Worker mit statischen Assets aufgebaut:

    • Backend (app/src/api.ts) — Worker, der API-Anfragen, Payload-Auslieferung, WAF-Tests, Reconnaissance und DNS/WHOIS-Abfragen bearbeitet
    • Frontend (app/src/static/) — Single-Page-App mit Cyberpunk-Benutzeroberfläche
    • Payloads — Werden zur Laufzeit dynamisch von GitHub geladen, um das Worker-Bundle schlank zu halten

    Projektstruktur

    root@kitploit:~
    wrangler.toml                  # Cloudflare-Worker-Konfiguration
    app/src/
    ├── api.ts                     # Haupt-Worker-Einstiegspunkt & API-Routen
    ├── payloads.ts                # Payload-Typen (Daten von GitHub geladen)
    ├── advanced-payloads.ts       # Kodierungs- & Bypass-Generierungsfunktionen
    ├── encoding.ts                # WAF-Bypass-Kodierungshilfsprogramme
    ├── waf-detection.ts           # WAF-Fingerprinting & -Erkennung
    ├── http-manipulation.ts       # HTTP-Protokoll-Manipulationstechniken
    ├── reporting.ts               # Export- & Analysemodul
    ├── batch.ts                   # Batch-Testmodul
    └── static/
        ├── index.html             # Haupt-Weboberfläche
        ├── main.js                # Frontend-Logik & UI
        ├── style.css              # Cyberpunk-Theme & Styling
        └── favicon.svg            # App-Symbol
    

    Erste Schritte

    Voraussetzungen

    • Node.js (v18+)
    • Wrangler CLI

    Lokale Entwicklung

    root@kitploit:~
    # Repository klonen
    git clone https://github.com/PAPAMICA/waf-checker.git
    cd waf-checker
    
    # Abhängigkeiten installieren
    npm install
    
    # Lokalen Entwicklungs-Server starten
    npx wrangler dev
    

    Öffnen Sie http://localhost:8787 in Ihrem Browser.

    Bereitstellung auf Cloudflare

    1. Bei Cloudflare anmelden:

      root@kitploit:~
      npx wrangler login
      
    2. wrangler.toml mit Ihrer account_id aktualisieren

    3. Bereitstellen:

      root@kitploit:~
      npx wrangler deploy
      

    Payloads erweitern

    Payloads werden in einem separaten Repository verwaltet: PAPAMICA/waf-payloads

    So ändern Sie die Standard-Payloads:

    1. Forken oder bearbeiten Sie die payloads.json
    2. Aktualisieren Sie die GITHUB_PAYLOADS_URL in app/src/api.ts, wenn Sie eine benutzerdefinierte Quelle verwenden

    Sie können auch direkt in der Weboberfläche über Payloads konfigurieren benutzerdefinierte Payloads hinzufügen – Änderungen werden im localStorage Ihres Browsers gespeichert.

    Lizenz

    MIT


    Erstellt von Mickael Asseline