
Quick WAF « paranoïaque » Évaluation du Docteur | Outil WAFPARAN01D3
L'outil de test du niveau de paranoïa des pare-feu d'applications Web.
— De alt3kx.github.io
En substance, le niveau de paranoïa (PL) vous permet de définir le degré d'agressivité du Core Rule Set.
Référence : https://coreruleset.org/20211028/working-with-paranoia-levels/
wafparan01d3.py envoie des requêtes malveillantes à l'aide de charges utiles encodées placées dans différentes parties des requêtes HTTP, en se basant sur les paramètres GET. Les résultats de l'évaluation sont consignés dans le fichier journal de débogage wafparan01d3.log créé sur votre machine.mysql_gosecure.txt, en référence à la recherche « A Scientific Notation Bug in MySQL left AWS WAF Clients Vulnerable to SQL Injection » de gosecure, disponible ici https://www.gosecure.net/blog/2021/10/19/a-scientific-notation-bug-in-mysql-left-aws-waf-clients-vulnerable-to-sql-injection/ évaluant nos WAF utilisant modsecurity à leurs différents niveaux de paranoïa, que ce soit dans une configuration par défaut ou en désactivant différentes règles / ID de manière échelonnée et rapide.
Pentesters : périmètre GreyBox avec accès limité à la machine Linux du WAF via un « shell » disposant des privilèges pour démarrer/recharger et modifier les fichiers de configuration Apache du WAF sur les environnements DEV/STG/TEST, en envoyant différentes charges utiles.Security Officers : prenez la meilleure décision quant au niveau de paranoïa du WAF à appliquer pour chaque solution de votre organisation. Blueteamers : application des règles, meilleure alerte, moins de faux positifs dans votre organisation. Integrators : effectuez un dépannage plus approfondi et définissez rapidement le niveau de paranoïa adéquat du WAF en personnalisant les règles ou en créant des correctifs virtuels. Référence : https://www.inmotionhosting.com/support/server/apache/install-modsecurity-apache-module/
$ sudo apt update -y && sudo apt dist-upgrade -y
$ sudo apt-get install build-essential -y
$ sudo apt-get install apache2 -y
$ sudo apt install libapache2-mod-security2 -y
$ sudo apt-get install curl vim gridsite-clients net-tools -y
$ sudo systemctl restart apache2
$ sudo apt-cache show libapache2-mod-security2

$ sudo cp /etc/modsecurity/modsecurity.conf-recommended /etc/modsecurity/modsecurity.conf
Ensuite, changez le mode de détection de ModSecurity. Tout d'abord, déplacez-vous dans le dossier cd /etc/modsecurity
2. Modifiez le fichier de configuration de ModSecurity avec vi, vim, emacs ou nano.
$ sudo vim /etc/modsecurity/modsecurity.conf
SecRuleEngine DetectionOnly. Remplacez DetectionOnly par On. Valeur d'origine : SecRuleEngine DetectionOnly
Nouvelle valeur : SecRuleEngine On

$ sudo systemctl restart apache2
$ cd ~
$ wget https://github.com/coreruleset/coreruleset/archive/refs/tags/v3.3.2.zip
$ sha1sum v3.3.2.zip && echo ProvidedChecksum
88f336ba32a89922cade11a4b8e986f2e46a97cf v3.3.2.zip
ProvidedChecksum

$ unzip v3.3.2.zip
$ sudo mv coreruleset-3.3.2/crs-setup.conf.example /etc/modsecurity/crs/crs-setup.conf
$ sudo mv coreruleset-3.3.2/rules/ /etc/modsecurity/crs/
$ sudo vim /etc/apache2/mods-enabled/security2.conf
<IfModule security2_module>
# Default Debian dir for modsecurity's persistent data
SecDataDir /var/cache/modsecurity
# Include all the *.conf files in /etc/modsecurity.
# Keeping your local configuration in that directory
# will allow for an easy upgrade of THIS file and
# make your life easier
IncludeOptional /etc/modsecurity/crs-setup.conf
IncludeOptional /etc/modsecurity/rules/*.conf
# Include OWASP ModSecurity CRS rules if installed
#IncludeOptional /usr/share/modsecurity-crs/*.load
</IfModule>
