
Quick WAF "paranoid" Doctor Evaluation | Herramienta WAFPARAN01D3
La herramienta de prueba del nivel de paranoia del Web Application Firewall.
— De alt3kx.github.io
En esencia, el nivel de paranoia (PL) le permite definir cuán agresivo es el Core Rule Set.
Referencia: https://coreruleset.org/20211028/working-with-paranoia-levels/
wafparan01d3.py toma solicitudes maliciosas utilizando payloads codificados colocados en diferentes partes de las solicitudes HTTP basadas en parámetros GET. Los resultados de la evaluación se registran en el archivo de depuración wafparan01d3.log creado en su máquina.mysql_gosecure.txt, basados en la investigación "A Scientific Notation Bug in MySQL left AWS WAF Clients Vulnerable to SQL Injection" de gosecure, disponible aquí https://www.gosecure.net/blog/2021/10/19/a-scientific-notation-bug-in-mysql-left-aws-waf-clients-vulnerable-to-sql-injection/, evaluando nuestros WAFs con modsecurity en sus diferentes niveles de paranoia, ya sea en una configuración predeterminada o deshabilitando diferentes reglas/IDs de forma escalonada y rápida.
Pentesters: alcance GreyBox con acceso limitado a la máquina Linux del WAF, utilizando una "shell" con privilegios para iniciar/recargar y editar los archivos de configuración de Apache del WAF en entornos DEV/STG/TEST, enviando diferentes payloads.Secutity Officers: tome la mejor decisión para aplicar el nivel de paranoia del WAF a cada solución de su organización. Blueteamers: aplicación de reglas, mejores alertas y menos falsos positivos en su organización. Integrators: realice una resolución de problemas más profunda y defina rápidamente el nivel adecuado de paranoia del WAF, personalizando reglas o creando parches virtuales. Referencia: https://www.inmotionhosting.com/support/server/apache/install-modsecurity-apache-module/
$ sudo apt update -y && sudo apt dist-upgrade -y
$ sudo apt-get install build-essential -y
$ sudo apt-get install apache2 -y
$ sudo apt install libapache2-mod-security2 -y
$ sudo apt-get install curl vim gridsite-clients net-tools -y
$ sudo systemctl restart apache2
$ sudo apt-cache show libapache2-mod-security2

$ sudo cp /etc/modsecurity/modsecurity.conf-recommended /etc/modsecurity/modsecurity.conf
A continuación, cambie el modo de detección de ModSecurity. Primero, acceda a la carpeta ejecutando cd /etc/modsecurity
2. Edite el archivo de configuración de ModSecurity con vi, vim, emacs o nano.
$ sudo vim /etc/modsecurity/modsecurity.conf
SecRuleEngine DetectionOnly. Cambie DetectionOnly a On. Valor original: SecRuleEngine DetectionOnly
Nuevo valor: SecRuleEngine On

$ sudo systemctl restart apache2
$ cd ~
$ wget https://github.com/coreruleset/coreruleset/archive/refs/tags/v3.3.2.zip
$ sha1sum v3.3.2.zip && echo ProvidedChecksum
88f336ba32a89922cade11a4b8e986f2e46a97cf v3.3.2.zip
ProvidedChecksum

$ unzip v3.3.2.zip
$ sudo mv coreruleset-3.3.2/crs-setup.conf.example /etc/modsecurity/crs/crs-setup.conf
$ sudo mv coreruleset-3.3.2/rules/ /etc/modsecurity/crs/
$ sudo vim /etc/apache2/mods-enabled/security2.conf
<IfModule security2_module>
# Default Debian dir for modsecurity's persistent data
SecDataDir /var/cache/modsecurity
# Include all the *.conf files in /etc/modsecurity.
# Keeping your local configuration in that directory
# will allow for an easy upgrade of THIS file and
# make your life easier
IncludeOptional /etc/modsecurity/crs-setup.conf
IncludeOptional /etc/modsecurity/rules/*.conf
# Include OWASP ModSecurity CRS rules if installed
#IncludeOptional /usr/share/modsecurity-crs/*.load
</IfModule>

$ sudo vim /etc/apache2/apache2.conf
Copie y pegue el siguiente código y guárdelo.
# Include list of ports to listen on
Include ports.conf