Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
evilwaf — evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs). | Kitploit
उपकरण/GitHubGitHub/matrixleons/evilwaf
OSINT (Open Source Intelligence)Vulnerability ScannersWeb Proxies & InterceptionInformation GatheringWAF BypassPenetration TestingSubdomain EnumerationRed TeamingFingerprint Spoofing
GitHubmatrixleons/evilwaf

evilwaf

evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs).

88310314 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

Stars License Python Platform


EvilWAF एक उन्नत ट्रांसपेरेंट MITM फ़ायरवॉल बायपास प्रॉक्सी और गहरा WAF भेद्यता स्कैनर है, जिसे अधिकृत सुरक्षा परीक्षण के लिए डिज़ाइन किया गया है। यह ट्रांसपोर्ट लेयर पर काम करता है — यह आपके टूल्स के पेलोड, कुकीज़ या हेडर को नहीं छूता है। --proxy सपोर्ट करने वाले किसी भी टूल (जैसे ffuz, sqlmap, nuclei आदि) के साथ काम करता है।


विशेषताएँ

प्रॉक्सी और बायपास

  • ट्रांसपेरेंट MITM प्रॉक्सी — --proxy सपोर्ट करने वाले किसी भी टूल के साथ काम करता है। टूल की तरफ से शून्य कॉन्फ़िगरेशन।
  • TCP फ़िंगरप्रिंट रोटेशन — व्यवहारिक पहचान से बचने के लिए प्रति अनुरोध TCP स्टैक विकल्पों को घुमाता है।
  • TLS फ़िंगरप्रिंट रोटेशन — TCP प्रोफ़ाइल के साथ युग्मित TLS फ़िंगरप्रिंट (JA3/JA4 शैली) को घुमाता है।
  • HTTP/2 फ़िंगरप्रिंट रोटेशन — WAF व्यवहारिक फ़िंगरप्रिंटिंग को रोकने के लिए Chrome, Firefox, Safari और Edge प्रोफ़ाइलों के माध्यम से प्रति-अनुरोध H2 SETTINGS और HEADERS फ्रेम प्रोफ़ाइल रोटेशन।
  • सोर्स पोर्ट हेरफेर — प्रति अनुरोध सोर्स पोर्ट को घुमाता है, जिससे सोर्स पोर्ट स्थिरता पर निर्भर WAF सत्र ट्रैकिंग और रेट-लिमिट काउंटर टूट जाते हैं।
  • Cloudflare हेडर इंजेक्शन — WAF हेडर विश्वास का परीक्षण करने और IP अनुमतिसूची बायपास का प्रयास करने के लिए गढ़े गए मानों के साथ Cloudflare-विशिष्ट आंतरिक हेडर (CF-Connecting-IP, CF-Ray, True-Client-IP) इंजेक्ट करता है।
  • Tor IP रोटेशन — ट्रैफ़िक को Tor के माध्यम से रूट करता है और हर अनुरोध पर एग्ज़िट IP स्वचालित रूप से घुमाता है।
  • प्रॉक्सी पूल IP रोटेशन — बाहरी प्रॉक्सी पूल के माध्यम से हर अनुरोध पर IP घुमाता है।
  • ओरिजिन IP हंटर — 10 समानांतर स्कैनरों का उपयोग करके WAF के पीछे वास्तविक सर्वर IP खोजता है:
    • DNS इतिहास, SSL प्रमाणपत्र विश्लेषण, सबडोमेन गणना
    • DNS गलत कॉन्फ़िगरेशन, क्लाउड लीक पता लगाना, GitHub लीक खोज
    • HTTP हेडर लीक, फ़ेविकॉन हैश, ASN रेंज स्कैन, Censys
  • ऑटो WAF पहचान — बायपास शुरू होने से पहले WAF विक्रेता का स्वचालित रूप से पता लगाता है।
  • डायरेक्ट ओरिजिन बायपास — असली IP मिलने पर, WAF को पूरी तरह छोड़ते हुए सभी ट्रैफ़िक को सीधे सर्वर पर रूट करता है।
  • फुल HTTPS MITM — प्रति होस्ट गतिशील प्रमाणपत्र निर्माण के साथ HTTPS ट्रैफ़िक को इंटरसेप्ट और निरीक्षण करता है।
  • HTTP/2 और HTTP/1.1 सपोर्ट — ALPN की स्वचालित रूप से नेगोशिएट करता है और दोनों प्रोटोकॉल को संभालता है।

WAF भेद्यता स्कैनर

  • डीप मल्टी-लेयर WAF स्कैनर — फ़ायरवॉल को ही लक्ष्य मानता है। 10 स्वतंत्र स्कैनिंग लेयरों में सभी WAF रक्षात्मक लेयरों का एक साथ विश्लेषण करता है:
    • Layer 1 Network — वर्चुअल होस्ट बायपास, संवेदनशील पथ जांच, Host हेडर हेरफेर
    • Layer 2 RuleEngine — पेलोड-आधारित नियम-अंतराल पहचान: SQLi, XSS, RCE, LFI
    • Layer 3 RateLimit — बर्स्ट और निरंतर रेट-लिमिट प्रवर्तन परीक्षण
    • Layer 4 Evasion — प्रति पेलोड 10 एन्कोडिंग वेरिएंट के साथ एन्कोडिंग और सामान्यीकरण बायपास
    • Layer 5 Behavioural — समय विश्लेषण: टारपिट, JS चुनौती विलंब, बैक-ऑफ पहचान
    • Layer 6 Header — HTTP हेडर इंजेक्शन और IP स्पूफिंग बायपास
    • Layer 7 TLS — TLS वर्जन प्रोबिंग, SNI बायपास, प्रमाणपत्र फ़िंगरप्रिंटिंग
    • Layer 8 MethodVerb — WebDAV विधियों सहित HTTP विधि बायपास
    • Layer 9 Session — कुकी हेरफेर, प्रमाणीकरण बायपास, सत्र फिक्सेशन जांच
    • Layer 10 Misconfig — WAF गलत कॉन्फ़िगरेशन और सूचना लीक पहचान
  • — प्रत्येक स्कैन पिछले स्कैन के ऐतिहासिक JSON डेटा के साथ विलीन हो जाता है। समय के साथ विश्वास बढ़ता है — जितनी देर स्कैन करेंगे, परिणाम उतने ही सटीक होंगे।

इंटरफ़ेस

  • TUI डैशबोर्ड — रीयल-टाइम टर्मिनल UI जो लाइव ट्रैफ़िक, सक्रिय तकनीकों, Tor IP, सोर्स पोर्ट, प्रॉक्सी पूल और प्रति लेयर स्कैनर निष्कर्ष दिखाता है।
  • हेडलेस मोड — स्क्रिप्टिंग और CI/CD पाइपलाइनों के लिए --no-tui फ़्लैग।
  • केवल-स्कैन मोड — प्रॉक्सी शुरू किए बिना WAF भेद्यता स्कैनर को स्टैंडअलोन चलाने के लिए --scan-only।

Cloudflare और शोध के बारे में

Cloudflare क्यों?

Cloudflare को आज दुनिया का सबसे परिष्कृत वेब एप्लिकेशन फ़ायरवॉल माना जाता है। यह केवल नियमों का एक समूह नहीं है — यह एक बहु-स्तरीय रक्षा प्रणाली है जो वेब एप्लिकेशनों की सुरक्षा के लिए एक साथ काम करने वाली कई तकनीकों को जोड़ती है।

नेटवर्क स्तर पर, Cloudflare वैश्विक स्तर पर सैकड़ों डेटा केंद्रों में संचालित होता है, जिसका अर्थ है कि हर अनुरोध उस बुनियादी ढांचे से गुजरता है जिसे एक साथ लाखों वेबसाइटों के ट्रैफ़िक पैटर्न की दृश्यता होती है। यह वैश्विक दृश्यता इसके सबसे शक्तिशाली लाभों में से एक है — यह दुनिया में कहीं भी उभरते हमले के पैटर्न का पता लगा सकता है और सेकंडों में सभी संरक्षित संपत्तियों पर शमन तैनात कर सकता है।

निरीक्षण स्तर पर, Cloudflare अनुरोधों का एक साथ कई आयामों में विश्लेषण करता है: TCP/IP फ़िंगरप्रिंट, TLS फ़िंगरप्रिंट, HTTP/2 फ्रेम संरचना, हेडर क्रम, अनुरोध समय, सत्रों में व्यवहारिक पैटर्न और पेलोड सामग्री। इनमें से कोई भी एक संकेत अकेले अनुरोध को ब्लॉक करने के लिए पर्याप्त नहीं है, लेकिन Cloudflare प्रति अनुरोध जोखिम स्कोर बनाने के लिए उन सभी को एक साथ सहसंबंधित करता है।

मशीन लर्निंग घटक ही वह चीज़ है जो Cloudflare को पारंपरिक WAF से मौलिक रूप से अलग बनाती है। जहाँ नियम-आधारित WAF ज्ञात खराब पैटर्न की तलाश करते हैं, वहीं Cloudflare के ML मॉडल वास्तविक हमले वाले ट्रैफ़िक के पेटाबाइट्स पर प्रशिक्षित होते हैं। वे सीखते हैं कि ट्रांसपोर्ट लेयर पर वैध ब्राउज़र ट्रैफ़िक कैसा दिखता है — TCP विकल्पों का सटीक क्रम, TLS ClientHello की सटीक संरचना, HTTP/2 SETTINGS फ्रेम का क्रम — और उस आधार रेखा से विचलित होने वाली किसी भी चीज़ को फ़्लैग करते हैं, भले ही पेलोड स्वयं साफ़ दिखे। यही कारण है कि Cloudflare के विरुद्ध केवल पेलोड को एन्कोड करना या हेडर घुमाना पर्याप्त नहीं है। बायपास को ट्रांसपोर्ट लेयर पर होना चाहिए, एप्लिकेशन लेयर पर नहीं।

Cloudflare को बायपास करना कठिन क्यों है?

अधिकांश WAF बायपास तकनीकें नियम इंजन को लक्षित करती हैं — पेलोड को अस्पष्ट करना, एन्कोडिंग वेरिएंट का उपयोग करना, पैरामीटरों में हमले की स्ट्रिंग को विभाजित करना। ये तकनीकें सिग्नेचर-आधारित WAF के विरुद्ध काम करती हैं क्योंकि वे WAF केवल पेलोड सामग्री को देखते हैं।

Cloudflare की रक्षा पेलोड का निरीक्षण होने से पहले ही काम करती है। Python HTTP लाइब्रेरी से आया अनुरोध, भले ही पूरी तरह से हानिरहित पेलोड भेज रहा हो, चुनौती दी जा सकती है या ब्लॉक किया जा सकता है क्योंकि TLS फ़िंगरप्रिंट किसी ज्ञात ब्राउज़र से मेल नहीं खाता। इसका मतलब है कि अनुरोध करने वाले टूल की पहचान सामग्री का विश्लेषण होने से पहले ही हो जाती है। Cloudflare इसे व्यवहारिक फ़िंगरप्रिंटिंग कहता है, और यह प्राथमिक कारण है कि मानक पैठ परीक्षण उपकरण इसके विरुद्ध विफल हो जाते हैं, भले ही अंतर्निहित पेलोड सही हों।


अस्वीकरण

महत्वपूर्ण: EvilWAF का उपयोग करने से पहले इसे पढ़ें

  • यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए डिज़ाइन किया गया है
  • लक्ष्य प्रणालियों का परीक्षण करने के लिए आपके पास स्पष्ट अनुमति होनी चाहिए
  • शैक्षिक उद्देश्यों, सुरक्षा शोध और अधिकृत पैठ परीक्षण के लिए अभिप्रेत है
  • दुर्भावनापूर्ण या अवैध गतिविधियों के लिए नहीं

कानूनी अनुपालन

  • इस उपकरण का उपयोग कैसे किया जाता है इसके लिए उपयोगकर्ता पूरी तरह ज़िम्मेदार हैं
  • डेवलपर्स किसी भी दुरुपयोग या हुए नुकसान के लिए उत्तरदायी नहीं हैं
  • स्थानीय, राज्य और संघीय कानूनों का अनुपालन सुनिश्चित करें

सहायता

मैं अवैध उपयोग के मामलों के लिए सहायता प्रदान नहीं करता, लेकिन अधिकृत परीक्षण में आपके लक्ष्य तक पहुँचने में मैं आपकी मदद करूँगा।

LinkedIn

EvilWAF Matrix Leons द्वारा बनाया गया है।


परियोजना का समर्थन करें

यदि EvilWAF आपके लिए उपयोगी रहा है, तो इसके विकास में सहायता करने पर विचार करें। आपका योगदान इस परियोजना को बनाए रखने और बढ़ाने में मदद करता है।


CA प्रमाणपत्र सेटअप (HTTPS के लिए आवश्यक)

root@kitploit:~
# EvilWAF generates a local CA to intercept HTTPS traffic. Trust it once.

# Run EvilWAF first — CA is auto-generated at startup
# Then find the cert:
ls /tmp/evilwaf_ca_*/evilwaf-ca.pem

# Linux — trust system-wide
sudo cp /tmp/evilwaf_ca_*/evilwaf-ca.pem /usr/local/share/ca-certificates/evilwaf-ca.crt
sudo update-ca-certificates

# macOS
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain \
  /tmp/evilwaf_ca_*/evilwaf-ca.pem

# For tools like sqlmap, pass --ignore-proxy=False or equivalent for your tool.

स्थापना

root@kitploit:~
# 1. Create virtual environment
python3 -m venv myenv

# 2. Activate virtual environment
source myenv/bin/activate

# 3. Clone and install
git clone https://github.com/matrixleons/evilwaf.git
cd evilwaf
pip3 install -r requirements.txt

# 4. Build C extension (optional, improves scanner performance)
python setup_fast_scanner.py build_ext --inplace

python3 evilwaf.py -h

Docker स्थापना

root@kitploit:~
docker build -t evilwaf .
docker run -it evilwaf -t https://example.com

उपयोग

root@kitploit:~
# Basic — Standard Proxy Mode
python3 evilwaf.py -t https://target.com

# Auto-Hunt Origin IP Behind WAF
python3 evilwaf.py -t https://target.com --auto-hunt

# EvilWAF runs 10 scanners in parallel, ranks candidates by confidence, then asks:
#   [?] Use 1.2.3.4 as origin IP for bypass? [y/n]:
# If confirmed, all traffic goes directly to the real server, bypassing WAF completely.

# Manual Origin IP (if already known)
python3 evilwaf.py -t https://target.com --server-ip 1.2.3.4

# With Tor IP Rotation
python3 evilwaf.py -t https://target.com --enable-tor

# Headless Mode (No TUI)
python3 evilwaf.py -t https://target.com --no-tui

# WAF Vulnerability Scanner — alongside proxy
python3 evilwaf.py -t https://target.com --scan-vulns

# WAF Vulnerability Scanner — standalone, no proxy
python3 evilwaf.py -t https://target.com --scan-only

# WAF Vulnerability Scanner — custom rate and output
python3 evilwaf.py -t https://target.com --scan-only --scan-rps 5.0 --scan-output ./results

# Upstream Proxy
python3 evilwaf.py -t https://target.com --upstream-proxy socks5://127.0.0.1:1080
python3 evilwaf.py -t https://target.com --upstream-proxy http://user:[email protected]:8080
python3 evilwaf.py -t https://target.com --proxy-file proxies.txt

# Custom Listen Address and Port
python3 evilwaf.py -t https://target.com --listen-host 0.0.0.0 --listen-port 9090

अपने टूल को कनेक्ट करना

एक बार EvilWAF चल रहा हो, तो किसी भी टूल को प्रॉक्सी के माध्यम से इस पर पॉइंट करें:

root@kitploit:~
# sqlmap
sqlmap -u "https://target.com/page?id=1" --proxy=http://127.0.0.1:8080 --ignore-proxy=False

# ffuf
ffuf -u https://target.com/FUZZ -x http://127.0.0.1:8080

# nuclei
nuclei -u https://target.com -proxy http://127.0.0.1:8080

# curl (for testing)
curl -x http://127.0.0.1:8080 https://target.com

API कुंजियाँ (वैकल्पिक)

root@kitploit:~
export SHODAN_API_KEY="your_key"
export SECURITYTRAILS_API_KEY="your_key"
export VIRUSTOTAL_API_KEY="your_key"
export CENSYS_API_ID="your_id"
export CENSYS_API_SECRET="your_secret"

API कुंजियों के बिना भी, EvilWAF मुफ़्त स्रोतों (DNS इतिहास, SSL प्रमाणपत्र, HTTP हेडर, फ़ेविकॉन हैश, सबडोमेन गणना) का उपयोग करके चलता है।


योगदान

योगदान का स्वागत है। EvilWAF बढ़ रहा है और सुधार के कई क्षेत्र हैं।

root@kitploit:~
# Fork and clone
git clone https://github.com/matrixleons/evilwaf/fork
git checkout -b my-new-feature
git commit -am 'Add some feature'
git push origin my-new-feature
# Submit a pull request

दिशानिर्देश

  • कोड को साफ़ और मौजूदा शैली के अनुरूप रखें
  • PR सबमिट करने से पहले अपने बदलावों का परीक्षण करें
  • ऐसी तकनीकें न बनाएँ जो प्रॉक्सी किए गए अनुरोधों के बॉडी, हेडर, पेलोड या कुकीज़ को संशोधित करती हों
  • बड़े बदलावों के लिए पहले एक issue खोलें ताकि हम चर्चा कर सकें

लाइसेंस

Apache License, Version 2.0 के अंतर्गत लाइसेंस प्राप्त

टूल डाउनलोड करें
  • रिस्पॉन्स एडवाइज़र — WAF ब्लॉक (403, 429, 503) पर विभिन्न तकनीकों के साथ स्वचालित रूप से पुनः प्रयास करता है।
  • पर्सिस्टेंट सत्र
  • सांख्यिकीय विश्वास इंजन — माध्य, मानक विचलन और स्थिरता विश्लेषण का उपयोग करके प्रति-लेयर विश्वास स्कोर की गणना की जाती है। 15 सत्यापित पासों के बाद 86% विश्वास पर एक निष्कर्ष वास्तविक भेद्यता है, शोर नहीं।
  • गलत सकारात्मक सत्यापन — रिपोर्ट करने से पहले हर निष्कर्ष को एक स्वच्छ आधार रेखा के विरुद्ध दोबारा चलाया जाता है। जो निष्कर्ष दोबारा नहीं बनते उन्हें स्वचालित रूप से बाहर कर दिया जाता है।
  • C एक्सटेंशन (_fast_scanner.c) — वर्गीकरण, एन्ट्रॉपी विश्लेषण, समय विसंगति पहचान और सांख्यिकी हॉट पाथ के लिए उच्च-प्रदर्शन Python C एक्सटेंशन।
  • Cloudflare पर रेट लिमिटिंग भी बुद्धिमान है — यह केवल प्रति सेकंड प्रति IP अनुरोधों का काउंटर नहीं है। यह सत्रों में अनुरोध पैटर्न को ट्रैक करता है, समान ASN साझा करने वाले IP में व्यवहार को सहसंबंधित करता है, और हार्ड ब्लॉक के बजाय क्रमिक चुनौतियाँ लागू करता है, जिससे स्वचालित परीक्षण के माध्यम से सीमा का पता लगाना कठिन हो जाता है।

    डेवलपर का शोध दृष्टिकोण

    EvilWAF के डेवलपर Cloudflare को हमला करने के लक्ष्य के रूप में नहीं बल्कि अध्ययन के विषय के रूप में देखते हैं। शोध पद्धति व्यवस्थित है: निरीक्षण करें कि Cloudflare विभिन्न ट्रांसपोर्ट-लेयर पहचानों पर कैसे प्रतिक्रिया करता है, मापें कि कौन से संकेत चुनौतियों बनाम ब्लॉक बनाम मौन पास को ट्रिगर करते हैं, और लाइव डेटा से इसके व्यवहार के सांख्यिकीय मॉडल बनाएँ।

    यह दस्तावेज़ पढ़ने या CVE का अध्ययन करने से मौलिक रूप से अलग है। Cloudflare के व्यवहार को बाहरी स्रोतों से पूरी तरह नहीं समझा जा सकता क्योंकि यह निरंतर बदलता रहता है — मॉडल फिर से प्रशिक्षित किए जाते हैं, सीमाएँ समायोजित की जाती हैं, नए संकेत जोड़े जाते हैं। इसे समझने का एकमात्र विश्वसनीय तरीका लाइव, नियंत्रित, अधिकृत प्रयोग और एकत्रित डेटा का सावधानीपूर्वक विश्लेषण है।

    इस शोध का लक्ष्य ऐसे उपकरण और ज्ञान तैयार करना है जो सुरक्षा शोध समुदाय को यह समझने में मदद करें कि 2026 में तकनीकी स्तर पर WAF बायपास वास्तव में कैसा दिखता है — नुकसान पहुँचाने के लिए नहीं, बल्कि यह सुनिश्चित करने के लिए कि रक्षक उन तकनीकों की वास्तविक क्षमताओं और सीमाओं को समझें जिन पर वे भरोसा करते हैं। एक सुरक्षा शोधकर्ता जो समझता है कि Cloudflare अनुरोधों का पता कैसे लगाता है और उन्हें कैसे ब्लॉक करता है, वह परीक्षण करने के लिए बेहतर रूप से सुसज्जित है कि इसके पीछे के एप्लिकेशन वास्तव में सुरक्षित हैं या नहीं।

    EvilWAF की स्कैनर वास्तुकला — पर्सिस्टेंट सत्र, सांख्यिकीय विश्वास, बहु-स्तरीय विश्लेषण, समय विसंगति पहचान — इसलिए मौजूद है क्योंकि इस तरह के शोध के लिए लंबी अवलोकन अवधि और कठोर डेटा संग्रह की आवश्यकता होती है, न कि त्वरित स्कैन की। वास्तविक WAF शोध में समय लगता है, और उपकरणों को इसे प्रतिबिंबित करना चाहिए।