
Interrumpir WAF abusando de los cifrados SSL/TLS
Burlar el WAF abusando de los cifrados SSL/TLS
Esta herramienta fue creada para analizar los cifrados que son compatibles con el firewall de aplicaciones web (WAF) utilizado en el servidor web. (Referencia:https://0x09al.github.io/waf/bypass/ssl/2018/07/02/web-application-firewall-bypass.html). Funciona primero ejecutando SslScan para buscar todos los cifrados compatibles durante la negociación SSL/TLS con el servidor web. Después de obtener el archivo de texto de todos los cifrados compatibles, luego usamos Curl para consultar al servidor web con cada uno de los cifrados para comprobar qué cifrados no son compatibles con el WAF pero sí con el servidor web. Si se encuentra algún cifrado de este tipo, se muestra un mensaje que dice "El firewall ha sido evadido".

Esta herramienta ha sido creada usando Python2 y los siguientes módulos se han utilizado en todo el proceso:
1.requests
2.os
3.sys
4.subprocess
Abrir terminal
python2 WAF_buster.py --input

Sahil Tikoo
Hacker