
evilwaf es una herramienta de pruebas de penetración diseñada para detectar y evadir firewalls de aplicaciones web (WAF) comunes.
EvilWAF es un proxy transparente avanzado de bypass de firewall MITM y un escáner profundo de vulnerabilidades de WAF diseñado para pruebas de seguridad autorizadas. Opera en la capa de transporte: no toca payloads, cookies ni cabeceras de tus herramientas. Funciona con cualquier herramienta como (ffuz, sqlmap, nuclei, etc.) que soporte --proxy.
--proxy. Cero configuración en el lado de la herramienta.CF-Connecting-IP, CF-Ray, True-Client-IP) con valores manipulados para probar la confianza del WAF en las cabeceras e intentar eludir la lista blanca de IPs.Layer 1 Network — Bypass de host virtual, sondeo de rutas sensibles, manipulación de la cabecera HostLayer 2 RuleEngine — Detección de brechas de reglas basada en payloads: SQLi, XSS, RCE, LFILayer 3 RateLimit — Pruebas de cumplimiento del límite de tasa en ráfagas y sostenidoLayer 4 Evasion — Bypass de codificación y normalización con 10 variantes de codificación por payloadLayer 5 Behavioural — Análisis de tiempos: tarpit, retardo de desafío JS, detección de back-offLayer 6 Header — Inyección de cabeceras HTTP y bypass de suplantación de IPLayer 7 TLS — Sondeo de versiones TLS, bypass de SNI, huella de certificadosLayer 8 MethodVerb — Bypass de métodos HTTP, incluidos métodos WebDAVLayer 9 Session — Manipulación de cookies, bypass de autenticación, sondas de fijación de sesiónLayer 10 Misconfig — Detección de mala configuración del WAF y de fugas de información_fast_scanner.c) — Extensión C de Python de alto rendimiento para clasificación, análisis de entropía, detección de anomalías temporales y rutas críticas de estadísticas.--no-tui para scripts y pipelines de CI/CD.--scan-only para ejecutar el escáner de vulnerabilidades del WAF de forma independiente sin iniciar el proxy.Cloudflare es ampliamente considerado el firewall de aplicaciones web (WAF) más sofisticado del mundo actual. No es simplemente un conjunto de reglas: es un sistema de defensa multicapa que combina varias tecnologías trabajando simultáneamente para proteger aplicaciones web.
A nivel de red, Cloudflare opera en cientos de centros de datos en todo el mundo, lo que significa que cada solicitud pasa a través de una infraestructura que tiene visibilidad sobre los patrones de tráfico de millones de sitios web a la vez. Esta visibilidad global es una de sus ventajas más poderosas: puede detectar patrones de ataque que surgen en cualquier parte del mundo y desplegar mitigaciones en todas las propiedades protegidas en cuestión de segundos.
A nivel de inspección, Cloudflare analiza las solicitudes en múltiples dimensiones simultáneamente: huella TCP/IP, huella TLS, estructura de tramas HTTP/2, orden de cabeceras, temporización de la solicitud, patrones de comportamiento entre sesiones y contenido del payload. Ninguna de estas señales por sí sola es suficiente para bloquear una solicitud, pero Cloudflare las correlaciona todas para construir una puntuación de riesgo por solicitud.
El componente de aprendizaje automático es lo que hace que Cloudflare sea fundamentalmente diferente de los WAF tradicionales. Mientras que los WAF basados en reglas buscan patrones maliciosos conocidos, los modelos de ML de Cloudflare se entrenan con petabytes de tráfico de ataques reales. Aprenden cómo es el tráfico legítimo de navegadores en la capa de transporte — la secuencia exacta de opciones TCP, la estructura precisa de un ClientHello TLS, el orden de las tramas SETTINGS de HTTP/2 — y marcan cualquier cosa que se desvíe de esa línea base, incluso si el payload en sí parece limpio. Por eso, simplemente codificar un payload o rotar cabeceras no es suficiente contra Cloudflare. El bypass tiene que ocurrir en la capa de transporte, no en la capa de aplicación.