
WAFNinja एक उपकरण है जिसमें वेब एप्लिकेशन फ़ायरवॉल पर हमला करने के लिए दो कार्य शामिल हैं।
WAFNinja - पैठ परीक्षकों का WAF बाइपास करने के लिए पसंदीदा टूल
WAFNinja Python में लिखा गया एक CLI टूल है। यह पैठ परीक्षकों को इनपुट सत्यापन को बाइपास करने के लिए आवश्यक चरणों को स्वचालित करके WAF को बाइपास करने में मदद करता है। इस टूल को आसानी से विस्तार योग्य, उपयोग में सरल और टीम वातावरण में उपयोग करने योग्य बनाने के उद्देश्य से बनाया गया था। टूल के साथ कई पेलोड और फ़ज़िंग स्ट्रिंग्स शामिल हैं, जो एक स्थानीय डेटाबेस फ़ाइल में संग्रहीत हैं। WAFNinja HTTP कनेक्शन, GET और POST अनुरोधों और प्रमाणित उपयोगकर्ताओं तक सीमित पृष्ठों तक पहुँचने के लिए कुकीज़ के उपयोग का समर्थन करता है। साथ ही, एक इंटरसेप्टिंग प्रॉक्सी सेट अप किया जा सकता है।
स्थापना:
git clone https://github.com/khalilbijjou/WAFNinja && cd WAFNinja
pip install -r requirements.txt
उपयोग:
wafninja.py [-h] [-v] {fuzz, bypass, insert-fuzz, insert-bypass, set-db} ...
उदाहरण:
फ़ज़:
python wafninja.py fuzz -u "http://www.target.com/index.php?id=FUZZ"
-c "phpsessid=value" -t xss -o output.html
बाइपास:
python wafninja.py bypass -u "http://www.target.com/index.php" -p "Name=PAYLOAD&Submit=Submit"
-c "phpsessid=value" -t xss -o output.html
इन्सर्ट-फ़ज़:
python wafninja.py insert-fuzz -i select -e select -t sql
स्थितीय तर्क: {fuzz, bypass, insert-fuzz, insert-bypass, set-db}
आप किस फ़ंक्शन का उपयोग करना चाहते हैं?
fuzz जाँच करें कि WAF द्वारा कौन से प्रतीक और कीवर्ड की अनुमति है।
bypass डेटाबेस से लक्ष्य पर पेलोड भेजता है।
insert-fuzz एक फ़ज़िंग स्ट्रिंग जोड़ें
insert-bypass बाइपास सूची में एक पेलोड जोड़ें
set-db एक अन्य डेटाबेस फ़ाइल का उपयोग करें। दूसरों के साथ एक ही डेटाबेस साझा करने के लिए उपयोगी।
वैकल्पिक तर्क:
-h, --help यह सहायता संदेश दिखाएँ और बाहर निकलें
-v, --version प्रोग्राम का संस्करण नंबर दिखाएँ और बाहर निकलें
मैं किसी भी प्रतिक्रिया की सराहना करूंगा! शुभकामनाएँ, ख़लील।