Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
evilwaf — evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs). | Kitploit
Outils/GitHubGitHub/matrixleons/evilwaf
OSINT (Open Source Intelligence)Vulnerability ScannersWeb Proxies & InterceptionInformation GatheringWAF BypassPenetration TestingSubdomain EnumerationRed TeamingFingerprint Spoofing
GitHubmatrixleons/evilwaf

evilwaf

evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs).

883103il y a 14 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Stars License Python Platform


EvilWAF est un proxy de contournement de pare-feu MITM transparent avancé et un scanner approfondi de vulnérabilités WAF conçu pour les tests de sécurité autorisés. Il opère au niveau de la couche transport — il ne modifie pas les payloads, cookies ou en-têtes de vos outils. Fonctionne avec tout outil tel que (ffuz, sqlmap, nuclei, etc.) prenant en charge --proxy.


Fonctionnalités

Proxy et contournement

  • Proxy MITM transparent — Fonctionne avec tout outil prenant en charge --proxy. Zéro configuration côté outil.
  • Rotation d'empreinte TCP — Fait tourner les options de la pile TCP à chaque requête pour éviter la détection comportementale.
  • Rotation d'empreinte TLS — Fait tourner l'empreinte TLS (style JA3/JA4) associée aux profils TCP.
  • Rotation d'empreinte HTTP/2 — Rotation par requête des profils de trames H2 SETTINGS et HEADERS, en parcourant les profils Chrome, Firefox, Safari et Edge pour empêcher l'empreinte comportementale du WAF.
  • Manipulation du port source — Fait tourner le port source à chaque requête, cassant le suivi de session du WAF et les compteurs de limite de débit qui reposent sur la cohérence du port source.
  • Injection d'en-têtes Cloudflare — Injecte des en-têtes internes spécifiques à Cloudflare (CF-Connecting-IP, CF-Ray, True-Client-IP) avec des valeurs forgées pour tester la confiance du WAF dans les en-têtes et tenter de contourner la liste blanche d'IP.
  • Rotation d'IP Tor — Achemine le trafic via Tor et fait tourner l'IP de sortie à chaque requête automatiquement.
  • Rotation d'IP par pool de proxys — Fait tourner l'IP à chaque requête via un pool de proxys externe.
  • Chasseur d'IP d'origine — Découvre la véritable IP du serveur derrière le WAF à l'aide de 10 scanners parallèles :
    • Historique DNS, analyse de certificats SSL, énumération de sous-domaines
    • Mauvaise configuration DNS, détection de fuite cloud, recherche de fuite GitHub
    • Fuite d'en-têtes HTTP, hash de favicon, scan de plage ASN, Censys
  • Détection automatique du WAF — Détecte automatiquement le fournisseur du WAF avant de commencer le contournement.
  • Contournement direct de l'origine — Une fois la véritable IP trouvée, achemine tout le trafic directement vers le serveur, en sautant complètement le WAF.

Scanner de vulnérabilités WAF

  • Scanner WAF multicouche profond — Traite le pare-feu lui-même comme cible. Analyse toutes les couches défensives du WAF simultanément sur 10 couches de scan indépendantes :
    • Layer 1 Network — Contournement de vhost, sondage de chemins sensibles, manipulation de l'en-tête Host
    • Layer 2 RuleEngine — Détection de lacunes de règles basées sur les payloads : SQLi, XSS, RCE, LFI
    • Layer 3 RateLimit — Test d'application de la limite de débit en rafale et soutenue
    • Layer 4 Evasion — Contournement par encodage et normalisation avec 10 variantes d'encodage par payload
    • Layer 5 Behavioural — Analyse temporelle : tarpit, délai de défi JS, détection de back-off
    • Layer 6 Header — Injection d'en-têtes HTTP et contournement par usurpation d'IP
    • Layer 7 TLS — Sondage de versions TLS, contournement SNI, empreinte de certificats
    • Layer 8 MethodVerb — Contournement par méthode HTTP incluant les méthodes WebDAV
    • Layer 9 Session — Manipulation de cookies, contournement d'authentification, sondes de fixation de session
    • Layer 10 Misconfig — Détection de mauvaise configuration du WAF et de fuites d'informations

Interface

  • Tableau de bord TUI — Interface terminal en temps réel affichant le trafic en direct, les techniques actives, les IP Tor, les ports sources, le pool de proxys et les résultats du scanner par couche.
  • Mode sans interface — Option --no-tui pour les scripts et les pipelines CI/CD.
  • Mode scan uniquement — --scan-only pour exécuter le scanner de vulnérabilités WAF de manière autonome sans démarrer le proxy.

À propos de Cloudflare et de la recherche

Pourquoi Cloudflare ?

Cloudflare est largement considéré comme le pare-feu d'application web le plus sophistiqué au monde aujourd'hui. Ce n'est pas simplement un ensemble de règles — c'est un système de défense multicouche qui combine plusieurs technologies fonctionnant simultanément pour protéger les applications web.

Au niveau du réseau, Cloudflare opère à travers des centaines de data centers dans le monde, ce qui signifie que chaque requête passe par une infrastructure ayant une visibilité sur les schémas de trafic de millions de sites web à la fois. Cette visibilité mondiale est l'un de ses avantages les plus puissants — elle peut détecter des schémas d'attaque émergents n'importe où dans le monde et déployer des mesures d'atténuation sur toutes les propriétés protégées en quelques secondes.

Au niveau de l'inspection, Cloudflare analyse les requêtes sur plusieurs dimensions simultanément : empreinte TCP/IP, empreinte TLS, structure des trames HTTP/2, ordre des en-têtes, timing des requêtes, schémas comportementaux à travers les sessions et contenu des payloads. Aucun de ces signaux pris isolément ne suffit à bloquer une requête, mais Cloudflare les corrèle tous ensemble pour construire un score de risque par requête.

La composante d'apprentissage automatique est ce qui rend Cloudflare fondamentalement différent des WAF traditionnels. Là où les WAF basés sur des règles recherchent des schémas malveillants connus, les modèles de ML de Cloudflare sont entraînés sur des pétaoctets de trafic d'attaque réel. Ils apprennent à quoi ressemble le trafic légitime d'un navigateur au niveau de la couche transport — la séquence exacte des options TCP, la structure précise d'un ClientHello TLS, l'ordre des trames HTTP/2 SETTINGS — et signalent tout ce qui s'écarte de cette base de référence, même si le payload lui-même semble propre. C'est pourquoi simplement encoder un payload ou faire tourner les en-têtes ne suffit pas contre Cloudflare. Le contournement doit se produire au niveau de la couche transport, pas au niveau de la couche application.

Pourquoi Cloudflare est-il difficile à contourner ?

La plupart des techniques de contournement de WAF ciblent le moteur de règles — obscurcissement des payloads, utilisation de variantes d'encodage, fractionnement des chaînes d'attaque entre plusieurs paramètres. Ces techniques fonctionnent contre les WAF basés sur des signatures car ces WAF ne regardent que le contenu des payloads.


Avertissement

Important : à lire avant d'utiliser EvilWAF

  • Cet outil est conçu pour les tests de sécurité autorisés uniquement
  • Vous devez avoir l'autorisation explicite de tester les systèmes cibles
  • Conçu à des fins éducatives, de recherche en sécurité et de tests d'intrusion autorisés
  • Pas pour des activités malveillantes ou illégales

Conformité légale

  • Les utilisateurs sont seuls responsables de la façon dont ils utilisent cet outil
  • Les développeurs ne sont pas responsables de tout usage abusif ou dommage causé
  • Assurez-vous de respecter les lois locales, régionales et fédérales

Support

Je n'offre pas de support pour les cas d'utilisation illégaux, mais je vous aiderai à atteindre votre objectif dans le cadre de tests autorisés.

LinkedIn

EvilWAF est créé par Matrix Leons.


Soutenir le projet

Si EvilWAF vous a été utile, envisagez de soutenir son développement. Votre contribution aide à maintenir et à faire évoluer ce projet.


Configuration du certificat CA (requis pour HTTPS)

root@kitploit:~
# EvilWAF generates a local CA to intercept HTTPS traffic. Trust it once.

# Run EvilWAF first — CA is auto-generated at startup
# Then find the cert:
ls /tmp/evilwaf_ca_*/evilwaf-ca.pem

# Linux — trust system-wide
sudo cp /tmp/evilwaf_ca_*/evilwaf-ca.pem /usr/local/share/ca-certificates/evilwaf-ca.crt
sudo update-ca-certificates

# macOS
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain \
  /tmp/evilwaf_ca_*/evilwaf-ca.pem

# For tools like sqlmap, pass --ignore-proxy=False or equivalent for your tool.

Installation

root@kitploit:~
# 1. Create virtual environment
python3 -m venv myenv

# 2. Activate virtual environment
source myenv/bin/activate

# 3. Clone and install
git clone https://github.com/matrixleons/evilwaf.git
cd evilwaf
pip3 install -r requirements.txt

# 4. Build C extension (optional, improves scanner performance)
python setup_fast_scanner.py build_ext --inplace

python3 evilwaf.py -h

Installation Docker

root@kitploit:~
docker build -t evilwaf .
docker run -it evilwaf -t https://example.com

Utilisation

root@kitploit:~
# Basic — Standard Proxy Mode
python3 evilwaf.py -t https://target.com

# Auto-Hunt Origin IP Behind WAF
python3 evilwaf.py -t https://target.com --auto-hunt

# EvilWAF runs 10 scanners in parallel, ranks candidates by confidence, then asks:
#   [?] Use 1.2.3.4 as origin IP for bypass? [y/n]:
# If confirmed, all traffic goes directly to the real server, bypassing WAF completely.

# Manual Origin IP (if already known)
python3 evilwaf.py -t https://target.com --server-ip 1.2.3.4

# With Tor IP Rotation
python3 evilwaf.py -t https://target.com --enable-tor

# Headless Mode (No TUI)
python3 evilwaf.py -t https://target.com --no-tui

# WAF Vulnerability Scanner — alongside proxy
python3 evilwaf.py -t https://target.com --scan-vulns

# WAF Vulnerability Scanner — standalone, no proxy
python3 evilwaf.py -t https://target.com --scan-only

# WAF Vulnerability Scanner — custom rate and output
python3 evilwaf.py -t https://target.com --scan-only --scan-rps 5.0 --scan-output ./results

# Upstream Proxy
python3 evilwaf.py -t https://target.com --upstream-proxy socks5://127.0.0.1:1080
python3 evilwaf.py -t https://target.com --upstream-proxy http://user:[email protected]:8080
python3 evilwaf.py -t https://target.com --proxy-file proxies.txt

# Custom Listen Address and Port
python3 evilwaf.py -t https://target.com --listen-host 0.0.0.0 --listen-port 9090

Connecter votre outil

Une fois EvilWAF lancé, pointez n'importe quel outil vers lui via le proxy :

root@kitploit:~
# sqlmap
sqlmap -u "https://target.com/page?id=1" --proxy=http://127.0.0.1:8080 --ignore-proxy=False

# ffuf
ffuf -u https://target.com/FUZZ -x http://127.0.0.1:8080

# nuclei
nuclei -u https://target.com -proxy http://127.0.0.1:8080

# curl (for testing)
curl -x http://127.0.0.1:8080 https://target.com

Clés API (optionnel)

root@kitploit:~
export SHODAN_API_KEY="your_key"
export SECURITYTRAILS_API_KEY="your_key"
export VIRUSTOTAL_API_KEY="your_key"
export CENSYS_API_ID="your_id"
export CENSYS_API_SECRET="your_secret"

Sans clés API, EvilWAF fonctionne toujours en utilisant des sources gratuites (historique DNS, certificats SSL, en-têtes HTTP, hash de favicon, énumération de sous-domaines).


Contribuer

Les contributions sont les bienvenues. EvilWAF est en pleine croissance et il y a de nombreux domaines à améliorer.

root@kitploit:~
# Fork and clone
git clone https://github.com/matrixleons/evilwaf/fork
git checkout -b my-new-feature
git commit -am 'Add some feature'
git push origin my-new-feature
# Submit a pull request

Directives

  • Gardez le code propre et cohérent avec le style existant
  • Testez vos modifications avant de soumettre une PR
  • Ne créez pas de techniques qui modifient le corps, les en-têtes, les payloads ou les cookies des requêtes proxyfiées
  • Ouvrez d'abord une issue pour les changements importants afin que nous puissions en discuter

Licence

Sous licence Apache, version 2.0

Télécharger l’outil
  • MITM HTTPS complet — Intercepte et inspecte le trafic HTTPS avec génération dynamique de certificats par hôte.
  • Prise en charge HTTP/2 et HTTP/1.1 — Négocie ALPN automatiquement et gère les deux protocoles.
  • Conseiller de réponse — Réessaie automatiquement en cas de blocage par le WAF (403, 429, 503) avec différentes techniques.
  • Session persistante — Chaque scan fusionne avec les données JSON historiques des scans précédents. La confiance augmente avec le temps — plus vous scannez longtemps, plus les résultats sont précis.
  • Moteur de confiance statistique — Scores de confiance par couche calculés à l'aide de la moyenne, de l'écart type et d'une analyse de stabilité. Un résultat avec 86 % de confiance après 15 passes vérifiées est une véritable vulnérabilité, pas du bruit.
  • Vérification des faux positifs — Chaque résultat est rejoué contre une base de référence propre avant d'être rapporté. Les résultats qui ne se reproduisent pas sont automatiquement exclus.
  • Extension C (_fast_scanner.c) — Extension C Python haute performance pour la classification, l'analyse d'entropie, la détection d'anomalies temporelles et les chemins critiques de statistiques.
  • La défense de Cloudflare opère avant même que le payload ne soit inspecté. Une requête provenant d'une bibliothèque HTTP Python, même envoyant un payload totalement bénin, peut être soumise à un challenge ou bloquée parce que l'empreinte TLS ne correspond à aucun navigateur connu. Cela signifie que l'outil qui émet la requête est identifié avant que le contenu ne soit analysé. Cloudflare appelle cela l'empreinte comportementale, et c'est la raison principale pour laquelle les outils de test d'intrusion standard échouent contre lui, même lorsque les payloads sous-jacents sont corrects.

    La limitation de débit sur Cloudflare est également intelligente — ce n'est pas simplement un compteur de requêtes par IP par seconde. Elle suit les schémas de requêtes à travers les sessions, corrèle le comportement des IP partageant le même ASN, et applique des défis progressifs plutôt que des blocages stricts, ce qui rend difficile la détection du seuil par des tests automatisés.

    L'approche de recherche du développeur

    Le développeur d'EvilWAF aborde Cloudflare non pas comme une cible à attaquer mais comme un sujet d'étude. La méthodologie de recherche est systématique : observer comment Cloudflare répond à différentes identités de couche transport, mesurer quels signaux déclenchent des défis, des blocages ou des passages silencieux, et construire des modèles statistiques de son comportement à partir de données en direct.

    C'est fondamentalement différent de lire de la documentation ou d'étudier des CVE. Le comportement de Cloudflare ne peut pas être entièrement compris à partir de sources externes car il change en continu — les modèles sont réentraînés, les seuils sont ajustés, de nouveaux signaux sont ajoutés. La seule façon fiable de le comprendre est l'expérimentation en direct, contrôlée et autorisée, ainsi qu'une analyse minutieuse des données collectées.

    L'objectif de cette recherche est de produire des outils et des connaissances qui aident la communauté de recherche en sécurité à comprendre à quoi ressemble réellement un contournement de WAF au niveau technique en 2026 — non pas pour nuire, mais pour garantir que les défenseurs comprennent les véritables capacités et limites des technologies sur lesquelles ils s'appuient. Un chercheur en sécurité qui comprend comment Cloudflare détecte et bloque les requêtes est mieux équipé pour tester si les applications qui se trouvent derrière sont réellement protégées.

    L'architecture du scanner d'EvilWAF — sessions persistantes, confiance statistique, analyse multicouche, détection d'anomalies temporelles — existe parce que ce type de recherche exige de longues périodes d'observation et une collecte de données rigoureuse, et non des scans rapides. La véritable recherche sur les WAF prend du temps, et les outils devraient le refléter.