
evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs).
EvilWAF एक उन्नत ट्रांसपेरेंट MITM फ़ायरवॉल बायपास प्रॉक्सी और गहरा WAF भेद्यता स्कैनर है, जिसे अधिकृत सुरक्षा परीक्षण के लिए डिज़ाइन किया गया है। यह ट्रांसपोर्ट लेयर पर काम करता है — यह आपके टूल्स के पेलोड, कुकीज़ या हेडर को नहीं छूता है। --proxy सपोर्ट करने वाले किसी भी टूल (जैसे ffuz, sqlmap, nuclei आदि) के साथ काम करता है।
--proxy सपोर्ट करने वाले किसी भी टूल के साथ काम करता है। टूल की तरफ से शून्य कॉन्फ़िगरेशन।CF-Connecting-IP, CF-Ray, True-Client-IP) इंजेक्ट करता है।Layer 1 Network — वर्चुअल होस्ट बायपास, संवेदनशील पथ जांच, Host हेडर हेरफेरLayer 2 RuleEngine — पेलोड-आधारित नियम-अंतराल पहचान: SQLi, XSS, RCE, LFILayer 3 RateLimit — बर्स्ट और निरंतर रेट-लिमिट प्रवर्तन परीक्षणLayer 4 Evasion — प्रति पेलोड 10 एन्कोडिंग वेरिएंट के साथ एन्कोडिंग और सामान्यीकरण बायपासLayer 5 Behavioural — समय विश्लेषण: टारपिट, JS चुनौती विलंब, बैक-ऑफ पहचानLayer 6 Header — HTTP हेडर इंजेक्शन और IP स्पूफिंग बायपासLayer 7 TLS — TLS वर्जन प्रोबिंग, SNI बायपास, प्रमाणपत्र फ़िंगरप्रिंटिंगLayer 8 MethodVerb — WebDAV विधियों सहित HTTP विधि बायपासLayer 9 Session — कुकी हेरफेर, प्रमाणीकरण बायपास, सत्र फिक्सेशन जांचLayer 10 Misconfig — WAF गलत कॉन्फ़िगरेशन और सूचना लीक पहचान--no-tui फ़्लैग।--scan-only।Cloudflare को आज दुनिया का सबसे परिष्कृत वेब एप्लिकेशन फ़ायरवॉल माना जाता है। यह केवल नियमों का एक समूह नहीं है — यह एक बहु-स्तरीय रक्षा प्रणाली है जो वेब एप्लिकेशनों की सुरक्षा के लिए एक साथ काम करने वाली कई तकनीकों को जोड़ती है।
नेटवर्क स्तर पर, Cloudflare वैश्विक स्तर पर सैकड़ों डेटा केंद्रों में संचालित होता है, जिसका अर्थ है कि हर अनुरोध उस बुनियादी ढांचे से गुजरता है जिसे एक साथ लाखों वेबसाइटों के ट्रैफ़िक पैटर्न की दृश्यता होती है। यह वैश्विक दृश्यता इसके सबसे शक्तिशाली लाभों में से एक है — यह दुनिया में कहीं भी उभरते हमले के पैटर्न का पता लगा सकता है और सेकंडों में सभी संरक्षित संपत्तियों पर शमन तैनात कर सकता है।
निरीक्षण स्तर पर, Cloudflare अनुरोधों का एक साथ कई आयामों में विश्लेषण करता है: TCP/IP फ़िंगरप्रिंट, TLS फ़िंगरप्रिंट, HTTP/2 फ्रेम संरचना, हेडर क्रम, अनुरोध समय, सत्रों में व्यवहारिक पैटर्न और पेलोड सामग्री। इनमें से कोई भी एक संकेत अकेले अनुरोध को ब्लॉक करने के लिए पर्याप्त नहीं है, लेकिन Cloudflare प्रति अनुरोध जोखिम स्कोर बनाने के लिए उन सभी को एक साथ सहसंबंधित करता है।
मशीन लर्निंग घटक ही वह चीज़ है जो Cloudflare को पारंपरिक WAF से मौलिक रूप से अलग बनाती है। जहाँ नियम-आधारित WAF ज्ञात खराब पैटर्न की तलाश करते हैं, वहीं Cloudflare के ML मॉडल वास्तविक हमले वाले ट्रैफ़िक के पेटाबाइट्स पर प्रशिक्षित होते हैं। वे सीखते हैं कि ट्रांसपोर्ट लेयर पर वैध ब्राउज़र ट्रैफ़िक कैसा दिखता है — TCP विकल्पों का सटीक क्रम, TLS ClientHello की सटीक संरचना, HTTP/2 SETTINGS फ्रेम का क्रम — और उस आधार रेखा से विचलित होने वाली किसी भी चीज़ को फ़्लैग करते हैं, भले ही पेलोड स्वयं साफ़ दिखे। यही कारण है कि Cloudflare के विरुद्ध केवल पेलोड को एन्कोड करना या हेडर घुमाना पर्याप्त नहीं है। बायपास को ट्रांसपोर्ट लेयर पर होना चाहिए, एप्लिकेशन लेयर पर नहीं।
अधिकांश WAF बायपास तकनीकें नियम इंजन को लक्षित करती हैं — पेलोड को अस्पष्ट करना, एन्कोडिंग वेरिएंट का उपयोग करना, पैरामीटरों में हमले की स्ट्रिंग को विभाजित करना। ये तकनीकें सिग्नेचर-आधारित WAF के विरुद्ध काम करती हैं क्योंकि वे WAF केवल पेलोड सामग्री को देखते हैं।
Cloudflare की रक्षा पेलोड का निरीक्षण होने से पहले ही काम करती है। Python HTTP लाइब्रेरी से आया अनुरोध, भले ही पूरी तरह से हानिरहित पेलोड भेज रहा हो, चुनौती दी जा सकती है या ब्लॉक किया जा सकता है क्योंकि TLS फ़िंगरप्रिंट किसी ज्ञात ब्राउज़र से मेल नहीं खाता। इसका मतलब है कि अनुरोध करने वाले टूल की पहचान सामग्री का विश्लेषण होने से पहले ही हो जाती है। Cloudflare इसे व्यवहारिक फ़िंगरप्रिंटिंग कहता है, और यह प्राथमिक कारण है कि मानक पैठ परीक्षण उपकरण इसके विरुद्ध विफल हो जाते हैं, भले ही अंतर्निहित पेलोड सही हों।
महत्वपूर्ण: EvilWAF का उपयोग करने से पहले इसे पढ़ें
मैं अवैध उपयोग के मामलों के लिए सहायता प्रदान नहीं करता, लेकिन अधिकृत परीक्षण में आपके लक्ष्य तक पहुँचने में मैं आपकी मदद करूँगा।
EvilWAF Matrix Leons द्वारा बनाया गया है।
यदि EvilWAF आपके लिए उपयोगी रहा है, तो इसके विकास में सहायता करने पर विचार करें। आपका योगदान इस परियोजना को बनाए रखने और बढ़ाने में मदद करता है।
# EvilWAF generates a local CA to intercept HTTPS traffic. Trust it once.
# Run EvilWAF first — CA is auto-generated at startup
# Then find the cert:
ls /tmp/evilwaf_ca_*/evilwaf-ca.pem
# Linux — trust system-wide
sudo cp /tmp/evilwaf_ca_*/evilwaf-ca.pem /usr/local/share/ca-certificates/evilwaf-ca.crt
sudo update-ca-certificates
# macOS
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain \
/tmp/evilwaf_ca_*/evilwaf-ca.pem
# For tools like sqlmap, pass --ignore-proxy=False or equivalent for your tool.
# 1. Create virtual environment
python3 -m venv myenv
# 2. Activate virtual environment
source myenv/bin/activate
# 3. Clone and install
git clone https://github.com/matrixleons/evilwaf.git
cd evilwaf
pip3 install -r requirements.txt
# 4. Build C extension (optional, improves scanner performance)
python setup_fast_scanner.py build_ext --inplace
python3 evilwaf.py -h
docker build -t evilwaf .
docker run -it evilwaf -t https://example.com
# Basic — Standard Proxy Mode
python3 evilwaf.py -t https://target.com
# Auto-Hunt Origin IP Behind WAF
python3 evilwaf.py -t https://target.com --auto-hunt
# EvilWAF runs 10 scanners in parallel, ranks candidates by confidence, then asks:
# [?] Use 1.2.3.4 as origin IP for bypass? [y/n]:
# If confirmed, all traffic goes directly to the real server, bypassing WAF completely.
# Manual Origin IP (if already known)
python3 evilwaf.py -t https://target.com --server-ip 1.2.3.4
# With Tor IP Rotation
python3 evilwaf.py -t https://target.com --enable-tor
# Headless Mode (No TUI)
python3 evilwaf.py -t https://target.com --no-tui
# WAF Vulnerability Scanner — alongside proxy
python3 evilwaf.py -t https://target.com --scan-vulns
# WAF Vulnerability Scanner — standalone, no proxy
python3 evilwaf.py -t https://target.com --scan-only
# WAF Vulnerability Scanner — custom rate and output
python3 evilwaf.py -t https://target.com --scan-only --scan-rps 5.0 --scan-output ./results
# Upstream Proxy
python3 evilwaf.py -t https://target.com --upstream-proxy socks5://127.0.0.1:1080
python3 evilwaf.py -t https://target.com --upstream-proxy http://user:[email protected]:8080
python3 evilwaf.py -t https://target.com --proxy-file proxies.txt
# Custom Listen Address and Port
python3 evilwaf.py -t https://target.com --listen-host 0.0.0.0 --listen-port 9090
एक बार EvilWAF चल रहा हो, तो किसी भी टूल को प्रॉक्सी के माध्यम से इस पर पॉइंट करें:
# sqlmap
sqlmap -u "https://target.com/page?id=1" --proxy=http://127.0.0.1:8080 --ignore-proxy=False
# ffuf
ffuf -u https://target.com/FUZZ -x http://127.0.0.1:8080
# nuclei
nuclei -u https://target.com -proxy http://127.0.0.1:8080
# curl (for testing)
curl -x http://127.0.0.1:8080 https://target.com
export SHODAN_API_KEY="your_key"
export SECURITYTRAILS_API_KEY="your_key"
export VIRUSTOTAL_API_KEY="your_key"
export CENSYS_API_ID="your_id"
export CENSYS_API_SECRET="your_secret"
API कुंजियों के बिना भी, EvilWAF मुफ़्त स्रोतों (DNS इतिहास, SSL प्रमाणपत्र, HTTP हेडर, फ़ेविकॉन हैश, सबडोमेन गणना) का उपयोग करके चलता है।
योगदान का स्वागत है। EvilWAF बढ़ रहा है और सुधार के कई क्षेत्र हैं।
# Fork and clone
git clone https://github.com/matrixleons/evilwaf/fork
git checkout -b my-new-feature
git commit -am 'Add some feature'
git push origin my-new-feature
# Submit a pull request
Apache License, Version 2.0 के अंतर्गत लाइसेंस प्राप्त
_fast_scanner.c) — वर्गीकरण, एन्ट्रॉपी विश्लेषण, समय विसंगति पहचान और सांख्यिकी हॉट पाथ के लिए उच्च-प्रदर्शन Python C एक्सटेंशन।Cloudflare पर रेट लिमिटिंग भी बुद्धिमान है — यह केवल प्रति सेकंड प्रति IP अनुरोधों का काउंटर नहीं है। यह सत्रों में अनुरोध पैटर्न को ट्रैक करता है, समान ASN साझा करने वाले IP में व्यवहार को सहसंबंधित करता है, और हार्ड ब्लॉक के बजाय क्रमिक चुनौतियाँ लागू करता है, जिससे स्वचालित परीक्षण के माध्यम से सीमा का पता लगाना कठिन हो जाता है।
EvilWAF के डेवलपर Cloudflare को हमला करने के लक्ष्य के रूप में नहीं बल्कि अध्ययन के विषय के रूप में देखते हैं। शोध पद्धति व्यवस्थित है: निरीक्षण करें कि Cloudflare विभिन्न ट्रांसपोर्ट-लेयर पहचानों पर कैसे प्रतिक्रिया करता है, मापें कि कौन से संकेत चुनौतियों बनाम ब्लॉक बनाम मौन पास को ट्रिगर करते हैं, और लाइव डेटा से इसके व्यवहार के सांख्यिकीय मॉडल बनाएँ।
यह दस्तावेज़ पढ़ने या CVE का अध्ययन करने से मौलिक रूप से अलग है। Cloudflare के व्यवहार को बाहरी स्रोतों से पूरी तरह नहीं समझा जा सकता क्योंकि यह निरंतर बदलता रहता है — मॉडल फिर से प्रशिक्षित किए जाते हैं, सीमाएँ समायोजित की जाती हैं, नए संकेत जोड़े जाते हैं। इसे समझने का एकमात्र विश्वसनीय तरीका लाइव, नियंत्रित, अधिकृत प्रयोग और एकत्रित डेटा का सावधानीपूर्वक विश्लेषण है।
इस शोध का लक्ष्य ऐसे उपकरण और ज्ञान तैयार करना है जो सुरक्षा शोध समुदाय को यह समझने में मदद करें कि 2026 में तकनीकी स्तर पर WAF बायपास वास्तव में कैसा दिखता है — नुकसान पहुँचाने के लिए नहीं, बल्कि यह सुनिश्चित करने के लिए कि रक्षक उन तकनीकों की वास्तविक क्षमताओं और सीमाओं को समझें जिन पर वे भरोसा करते हैं। एक सुरक्षा शोधकर्ता जो समझता है कि Cloudflare अनुरोधों का पता कैसे लगाता है और उन्हें कैसे ब्लॉक करता है, वह परीक्षण करने के लिए बेहतर रूप से सुसज्जित है कि इसके पीछे के एप्लिकेशन वास्तव में सुरक्षित हैं या नहीं।
EvilWAF की स्कैनर वास्तुकला — पर्सिस्टेंट सत्र, सांख्यिकीय विश्वास, बहु-स्तरीय विश्लेषण, समय विसंगति पहचान — इसलिए मौजूद है क्योंकि इस तरह के शोध के लिए लंबी अवलोकन अवधि और कठोर डेटा संग्रह की आवश्यकता होती है, न कि त्वरित स्कैन की। वास्तविक WAF शोध में समय लगता है, और उपकरणों को इसे प्रतिबिंबित करना चाहिए।