
evilwaf est un outil de test d'intrusion conçu pour détecter et contourner les pare-feu d'applications web (WAF) courants.
EvilWAF est un proxy de contournement de pare-feu MITM transparent avancé et un scanner approfondi de vulnérabilités WAF conçu pour les tests de sécurité autorisés. Il opère au niveau de la couche transport — il ne modifie pas les payloads, cookies ou en-têtes de vos outils. Fonctionne avec tout outil tel que (ffuz, sqlmap, nuclei, etc.) prenant en charge --proxy.
--proxy. Zéro configuration côté outil.CF-Connecting-IP, CF-Ray, True-Client-IP) avec des valeurs forgées pour tester la confiance du WAF dans les en-têtes et tenter de contourner la liste blanche d'IP.Layer 1 Network — Contournement de vhost, sondage de chemins sensibles, manipulation de l'en-tête HostLayer 2 RuleEngine — Détection de lacunes de règles basées sur les payloads : SQLi, XSS, RCE, LFILayer 3 RateLimit — Test d'application de la limite de débit en rafale et soutenueLayer 4 Evasion — Contournement par encodage et normalisation avec 10 variantes d'encodage par payloadLayer 5 Behavioural — Analyse temporelle : tarpit, délai de défi JS, détection de back-offLayer 6 Header — Injection d'en-têtes HTTP et contournement par usurpation d'IPLayer 7 TLS — Sondage de versions TLS, contournement SNI, empreinte de certificatsLayer 8 MethodVerb — Contournement par méthode HTTP incluant les méthodes WebDAVLayer 9 Session — Manipulation de cookies, contournement d'authentification, sondes de fixation de sessionLayer 10 Misconfig — Détection de mauvaise configuration du WAF et de fuites d'informations_fast_scanner.c) — Extension C Python haute performance pour la classification, l'analyse d'entropie, la détection d'anomalies temporelles et les chemins critiques de statistiques.--no-tui pour les scripts et les pipelines CI/CD.--scan-only pour exécuter le scanner de vulnérabilités WAF de manière autonome sans démarrer le proxy.Cloudflare est largement considéré comme le pare-feu d'application web le plus sophistiqué au monde aujourd'hui. Ce n'est pas simplement un ensemble de règles — c'est un système de défense multicouche qui combine plusieurs technologies fonctionnant simultanément pour protéger les applications web.
Au niveau du réseau, Cloudflare opère à travers des centaines de data centers dans le monde, ce qui signifie que chaque requête passe par une infrastructure ayant une visibilité sur les schémas de trafic de millions de sites web à la fois. Cette visibilité mondiale est l'un de ses avantages les plus puissants — elle peut détecter des schémas d'attaque émergents n'importe où dans le monde et déployer des mesures d'atténuation sur toutes les propriétés protégées en quelques secondes.
Au niveau de l'inspection, Cloudflare analyse les requêtes sur plusieurs dimensions simultanément : empreinte TCP/IP, empreinte TLS, structure des trames HTTP/2, ordre des en-têtes, timing des requêtes, schémas comportementaux à travers les sessions et contenu des payloads. Aucun de ces signaux pris isolément ne suffit à bloquer une requête, mais Cloudflare les corrèle tous ensemble pour construire un score de risque par requête.
La composante d'apprentissage automatique est ce qui rend Cloudflare fondamentalement différent des WAF traditionnels. Là où les WAF basés sur des règles recherchent des schémas malveillants connus, les modèles de ML de Cloudflare sont entraînés sur des pétaoctets de trafic d'attaque réel. Ils apprennent à quoi ressemble le trafic légitime d'un navigateur au niveau de la couche transport — la séquence exacte des options TCP, la structure précise d'un ClientHello TLS, l'ordre des trames HTTP/2 SETTINGS — et signalent tout ce qui s'écarte de cette base de référence, même si le payload lui-même semble propre. C'est pourquoi simplement encoder un payload ou faire tourner les en-têtes ne suffit pas contre Cloudflare. Le contournement doit se produire au niveau de la couche transport, pas au niveau de la couche application.