Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
evilwaf — evilwaf est un outil de test d'intrusion conçu pour détecter et contourner les pare-feu d'applications web (WAF) courants. | Kitploit
Outils/GitHubGitHub/matrixleons/evilwaf
OSINT (Renseignement de Sources Ouvertes)Scanners de VulnérabilitésProxies Web et InterceptionCollecte d'InformationsContournement de WAFTests d'IntrusionÉnumération de Sous-domainesRed TeamingUsurpation d'Empreinte Numérique
GitHubmatrixleons/evilwaf

evilwaf

88310337il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

evilwaf est un outil de test d'intrusion conçu pour détecter et contourner les pare-feu d'applications web (WAF) courants.

Voir le dépôt

Stars License Python Platform


EvilWAF est un proxy de contournement de pare-feu MITM transparent avancé et un scanner approfondi de vulnérabilités WAF conçu pour les tests de sécurité autorisés. Il opère au niveau de la couche transport — il ne modifie pas les payloads, cookies ou en-têtes de vos outils. Fonctionne avec tout outil tel que (ffuz, sqlmap, nuclei, etc.) prenant en charge --proxy.


Fonctionnalités

Proxy et contournement

  • Proxy MITM transparent — Fonctionne avec tout outil prenant en charge --proxy. Zéro configuration côté outil.
  • Rotation d'empreinte TCP — Fait tourner les options de la pile TCP à chaque requête pour éviter la détection comportementale.
  • Rotation d'empreinte TLS — Fait tourner l'empreinte TLS (style JA3/JA4) associée aux profils TCP.
  • Rotation d'empreinte HTTP/2 — Rotation par requête des profils de trames H2 SETTINGS et HEADERS, en parcourant les profils Chrome, Firefox, Safari et Edge pour empêcher l'empreinte comportementale du WAF.
  • Manipulation du port source — Fait tourner le port source à chaque requête, cassant le suivi de session du WAF et les compteurs de limite de débit qui reposent sur la cohérence du port source.
  • Injection d'en-têtes Cloudflare — Injecte des en-têtes internes spécifiques à Cloudflare (CF-Connecting-IP, CF-Ray, True-Client-IP) avec des valeurs forgées pour tester la confiance du WAF dans les en-têtes et tenter de contourner la liste blanche d'IP.
  • Rotation d'IP Tor — Achemine le trafic via Tor et fait tourner l'IP de sortie à chaque requête automatiquement.
  • Rotation d'IP par pool de proxys — Fait tourner l'IP à chaque requête via un pool de proxys externe.
  • Chasseur d'IP d'origine — Découvre la véritable IP du serveur derrière le WAF à l'aide de 10 scanners parallèles :
    • Historique DNS, analyse de certificats SSL, énumération de sous-domaines
    • Mauvaise configuration DNS, détection de fuite cloud, recherche de fuite GitHub
    • Fuite d'en-têtes HTTP, hash de favicon, scan de plage ASN, Censys
  • Détection automatique du WAF — Détecte automatiquement le fournisseur du WAF avant de commencer le contournement.
  • Contournement direct de l'origine — Une fois la véritable IP trouvée, achemine tout le trafic directement vers le serveur, en sautant complètement le WAF.
  • MITM HTTPS complet — Intercepte et inspecte le trafic HTTPS avec génération dynamique de certificats par hôte.
  • Prise en charge HTTP/2 et HTTP/1.1 — Négocie ALPN automatiquement et gère les deux protocoles.
  • Conseiller de réponse — Réessaie automatiquement en cas de blocage par le WAF (403, 429, 503) avec différentes techniques.

Scanner de vulnérabilités WAF

  • Scanner WAF multicouche profond — Traite le pare-feu lui-même comme cible. Analyse toutes les couches défensives du WAF simultanément sur 10 couches de scan indépendantes :
    • Layer 1 Network — Contournement de vhost, sondage de chemins sensibles, manipulation de l'en-tête Host
    • Layer 2 RuleEngine — Détection de lacunes de règles basées sur les payloads : SQLi, XSS, RCE, LFI
    • Layer 3 RateLimit — Test d'application de la limite de débit en rafale et soutenue
    • Layer 4 Evasion — Contournement par encodage et normalisation avec 10 variantes d'encodage par payload
    • Layer 5 Behavioural — Analyse temporelle : tarpit, délai de défi JS, détection de back-off
    • Layer 6 Header — Injection d'en-têtes HTTP et contournement par usurpation d'IP
    • Layer 7 TLS — Sondage de versions TLS, contournement SNI, empreinte de certificats
    • Layer 8 MethodVerb — Contournement par méthode HTTP incluant les méthodes WebDAV
    • Layer 9 Session — Manipulation de cookies, contournement d'authentification, sondes de fixation de session
    • Layer 10 Misconfig — Détection de mauvaise configuration du WAF et de fuites d'informations
  • Session persistante — Chaque scan fusionne avec les données JSON historiques des scans précédents. La confiance augmente avec le temps — plus vous scannez longtemps, plus les résultats sont précis.
  • Moteur de confiance statistique — Scores de confiance par couche calculés à l'aide de la moyenne, de l'écart type et d'une analyse de stabilité. Un résultat avec 86 % de confiance après 15 passes vérifiées est une véritable vulnérabilité, pas du bruit.
  • Vérification des faux positifs — Chaque résultat est rejoué contre une base de référence propre avant d'être rapporté. Les résultats qui ne se reproduisent pas sont automatiquement exclus.
  • Extension C (_fast_scanner.c) — Extension C Python haute performance pour la classification, l'analyse d'entropie, la détection d'anomalies temporelles et les chemins critiques de statistiques.

Interface

  • Tableau de bord TUI — Interface terminal en temps réel affichant le trafic en direct, les techniques actives, les IP Tor, les ports sources, le pool de proxys et les résultats du scanner par couche.
  • Mode sans interface — Option --no-tui pour les scripts et les pipelines CI/CD.
  • Mode scan uniquement — --scan-only pour exécuter le scanner de vulnérabilités WAF de manière autonome sans démarrer le proxy.

À propos de Cloudflare et de la recherche

Pourquoi Cloudflare ?

Cloudflare est largement considéré comme le pare-feu d'application web le plus sophistiqué au monde aujourd'hui. Ce n'est pas simplement un ensemble de règles — c'est un système de défense multicouche qui combine plusieurs technologies fonctionnant simultanément pour protéger les applications web.

Au niveau du réseau, Cloudflare opère à travers des centaines de data centers dans le monde, ce qui signifie que chaque requête passe par une infrastructure ayant une visibilité sur les schémas de trafic de millions de sites web à la fois. Cette visibilité mondiale est l'un de ses avantages les plus puissants — elle peut détecter des schémas d'attaque émergents n'importe où dans le monde et déployer des mesures d'atténuation sur toutes les propriétés protégées en quelques secondes.

Au niveau de l'inspection, Cloudflare analyse les requêtes sur plusieurs dimensions simultanément : empreinte TCP/IP, empreinte TLS, structure des trames HTTP/2, ordre des en-têtes, timing des requêtes, schémas comportementaux à travers les sessions et contenu des payloads. Aucun de ces signaux pris isolément ne suffit à bloquer une requête, mais Cloudflare les corrèle tous ensemble pour construire un score de risque par requête.

La composante d'apprentissage automatique est ce qui rend Cloudflare fondamentalement différent des WAF traditionnels. Là où les WAF basés sur des règles recherchent des schémas malveillants connus, les modèles de ML de Cloudflare sont entraînés sur des pétaoctets de trafic d'attaque réel. Ils apprennent à quoi ressemble le trafic légitime d'un navigateur au niveau de la couche transport — la séquence exacte des options TCP, la structure précise d'un ClientHello TLS, l'ordre des trames HTTP/2 SETTINGS — et signalent tout ce qui s'écarte de cette base de référence, même si le payload lui-même semble propre. C'est pourquoi simplement encoder un payload ou faire tourner les en-têtes ne suffit pas contre Cloudflare. Le contournement doit se produire au niveau de la couche transport, pas au niveau de la couche application.

Pourquoi Cloudflare est-il difficile à contourner ?

Télécharger l’outil