Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
waf-checker — Automatisiertes WAF-Bewertungstool, das Firewall-Anbieter erkennt, 19 Angriffskategorien mit fortschrittlichen Evasion-Payloads testet und farbcodierte Bypass-Analyse über CLI, Cloudflare Worker oder Docker bietet. | Kitploit
Tools/GitHubGitHub/sech0us3/waf-checker
SchwachstellenscannerIDS/IPS-UmgehungWebanwendungs-ExploitationAPI-SicherheitstestsInformationsbeschaffungWAF-UmgehungWebsicherheitPenetrationstestsRed Teaming
GitHubsech0us3/waf-checker

waf-checker

Automatisiertes WAF-Bewertungstool, das Firewall-Anbieter erkennt, 19 Angriffskategorien mit fortschrittlichen Evasion-Payloads testet und farbcodierte Bypass-Analyse über CLI, Cloudflare Worker oder Docker bietet.

33107vor 1 TagVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite

WAF Checker

Dieses Projekt hilft Ihnen zu überprüfen, wie gut Ihre Web Application Firewall (WAF) Ihr Produkt vor gängigen Webangriffen schützt. Es kann als Cloudflare Worker (mit einer integrierten interaktiven Weboberfläche) oder als eigenständiges Node.js-CLI-Tool ausgeführt werden.

Funktionen

Kern-Tests

  • Geben Sie eine Ziel-URL ein, wählen Sie HTTP-Methoden (GET, POST usw.) und Angriffskategorien aus.
  • Sendet Anfragen mit Angriffs-Payloads (in Parametern, Headern oder als Dateipfade).
  • Farbcodierte Terminal- und Webergebnisse: 🟢 403/BLOCKED = blockiert, 🔴 2xx/5xx = potenzielle Umgehung, 🟠 3xx = Weiterleitung.
  • Ergebnisse werden in einer filterbaren Tabelle mit Details zu jedem Payload angezeigt.

Angriffskategorien (insgesamt 19)

SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, Local File Inclusion, LDAP Injection, HTTP Request Smuggling, Open Redirect, Sensitive Files, CRLF Injection, UTF8/Unicode Bypass, XXE, SSTI, HTTP Parameter Pollution, Web Cache Poisoning, IP Bypass, User-Agent.

WAF-Erkennung

  • Automatische Erkennung des WAF-Typs vor dem Testen (Cloudflare, AWS WAF, ModSecurity, Akamai, Imperva, F5 BIG-IP usw.).
  • Schlägt spezifische Umgehungstechniken basierend auf der erkannten WAF vor.
  • Kann automatisch auf WAF-spezifische erweiterte Payloads umschalten.

Erweiterte Payloads & Kodierung

  • WAF-Bypass-Payloads — doppelte Kodierung, Unicode, Groß-/Kleinschreibung, Kommentarinjektion, Polyglot-Payloads.
  • Verbesserte Payloads — moderne Umgehungstechniken.
  • Kodierungsvarianten — URL, Unicode, HTML-Entity, Hex, Oktal, Base64-Kodierung mit automatischen Kombinationen.
  • WAF-spezifische Umgehungen für Cloudflare, AWS WAF, ModSecurity.

HTTP-Protokoll-Manipulation

  • HTTP-Verb-Tampering — Testen ungewöhnlicher HTTP-Methoden.
  • Parameter Pollution — doppelte und aufgeteilte Parameter über Query/Body.
  • Content-Type-Confusion — alternative Content-Typen zur Umgehung von Regeln.
  • Request-Smuggling-Header.
  • Host-Header-Injection-Varianten.
  • HTTP-Method-Override über Header (X-HTTP-Method-Override usw.).

Batch-Tests

  • Testen mehrerer URLs gleichzeitig.
  • Konfigurierbare Parallelität und Verzögerung zwischen Anfragen.
  • Echtzeit-Fortschrittsverfolgung.

Projektstruktur

Das Projekt ist als NPM-Workspaces-Monorepo strukturiert:

  • packages/core/: Die zentrale Sicherheitstestbibliothek, Payload-Definitionen, WAF-Fingerprinting-Signaturen und Verschleierungskodierer.
  • packages/worker/: Cloudflare-Worker-Paket, das die statische HTML/JS-Weboberfläche und JSON-API-Endpunkte bereitstellt.
  • packages/cli/: Node.js-Befehlszeilenschnittstelle zur direkten Durchführung von Audits über Ihr Terminal.

Installation & Build

Führen Sie vom Stammverzeichnis aus die Installation der Abhängigkeiten und den Build aller Workspaces durch:

root@kitploit:~
npm install
npm run build

Ausführung

1. Web-Version (Cloudflare Worker)

Zum lokalen Starten des Worker-Entwicklungsservers (erfordert Wrangler):

root@kitploit:~
npm run dev:worker

Die Weboberfläche ist unter http://localhost:8787 erreichbar (oder einem anderen Port, falls 8787 belegt ist).

Zum Bereitstellen des Workers bei Cloudflare:

root@kitploit:~
npx wrangler deploy --workspace=packages/worker

2. CLI-Version (Node.js)

Zum direkten Ausführen von Sicherheitstest-Audits über die Befehlszeile:

root@kitploit:~
# Allgemeine CLI-Hilfe und Verwendung anzeigen
node packages/cli/dist/index.js --help

# Hilfe zum Check-Befehl anzeigen (listet alle Methoden, Kategorien und WAF-Anbieter auf)
node packages/cli/dist/index.js check --help

WAF-Erkennung

Erkennen des WAF-Anbieters hinter einer Ziel-URL:

root@kitploit:~
node packages/cli/dist/index.js detect <url>

Schwachstellen-Payload-Audit

Durchführen eines Audits gegen eine Ziel-URL:

root@kitploit:~
# Standard-Check (GET-Methode, alle Payload-Kategorien)
node packages/cli/dist/index.js check https://example.com

# Benutzerdefinierter Check mit bestimmten Methoden, Kategorien und aktivierter WAF-Umgehung
node packages/cli/dist/index.js check https://example.com -m GET,POST -c "SQL Injection,XSS" --auto-detect-waf --encoding-variations

Batch-Audits

Durchführen von Batch-Audits für eine Liste von URLs aus einer Datei:

root@kitploit:~
node packages/cli/dist/index.js batch targets.txt --concurrency 3

3. Docker-Version

Sie können die CLI mit Docker ausführen, entweder durch Pull des vorgebauten Images aus der GitHub Container Registry oder durch lokalen Build.

Verwendung des vorgebauten Images (empfohlen)

Das vorgebaute Docker-Image ist auf GitHub Container Registry unter ghcr.io/sech0us3/waf-checker-cli verfügbar.

Image pullen
root@kitploit:~
docker pull ghcr.io/sech0us3/waf-checker-cli:latest
Hilfe anzeigen
root@kitploit:~
docker run --rm ghcr.io/sech0us3/waf-checker-cli:latest --help
Einen Check durchführen
root@kitploit:~
docker run --rm -it ghcr.io/sech0us3/waf-checker-cli:latest check https://example.com
Batch-Audits durchführen (mit gemountetem lokalen Verzeichnis)
root@kitploit:~
docker run --rm -it -v "$(pwd):/data" ghcr.io/sech0us3/waf-checker-cli:latest batch /data/targets.txt --concurrency 3

Lokaler Build

Image bauen
root@kitploit:~
docker build -t waf-checker-cli .
Hilfe anzeigen
root@kitploit:~
docker run --rm waf-checker-cli --help
Einen Check durchführen
root@kitploit:~
docker run --rm -it waf-checker-cli check https://example.com
Batch-Audits durchführen (mit gemountetem lokalen Verzeichnis)
root@kitploit:~
docker run --rm -it -v "$(pwd):/data" waf-checker-cli batch /data/targets.txt --concurrency 3

Tests

Zum Ausführen der workspace-weiten Testsuite (mit Vitest):

root@kitploit:~
npm test

Lesen Sie meinen Blog unter yoursec.substack.com

Tool herunterladen