
evilwaf एक पैठ परीक्षण उपकरण है जिसे सामान्य वेब एप्लिकेशन फ़ायरवॉल (WAFs) का पता लगाने और उन्हें बायपास करने के लिए डिज़ाइन किया गया है।
EvilWAF एक उन्नत ट्रांसपेरेंट MITM फ़ायरवॉल बायपास प्रॉक्सी और गहरा WAF भेद्यता स्कैनर है, जिसे अधिकृत सुरक्षा परीक्षण के लिए डिज़ाइन किया गया है। यह ट्रांसपोर्ट लेयर पर काम करता है — यह आपके टूल्स के पेलोड, कुकीज़ या हेडर को नहीं छूता है। --proxy सपोर्ट करने वाले किसी भी टूल (जैसे ffuz, sqlmap, nuclei आदि) के साथ काम करता है।
--proxy सपोर्ट करने वाले किसी भी टूल के साथ काम करता है। टूल की तरफ से शून्य कॉन्फ़िगरेशन।CF-Connecting-IP, CF-Ray, True-Client-IP) इंजेक्ट करता है।Layer 1 Network — वर्चुअल होस्ट बायपास, संवेदनशील पथ जांच, Host हेडर हेरफेरLayer 2 RuleEngine — पेलोड-आधारित नियम-अंतराल पहचान: SQLi, XSS, RCE, LFILayer 3 RateLimit — बर्स्ट और निरंतर रेट-लिमिट प्रवर्तन परीक्षणLayer 4 Evasion — प्रति पेलोड 10 एन्कोडिंग वेरिएंट के साथ एन्कोडिंग और सामान्यीकरण बायपासLayer 5 Behavioural — समय विश्लेषण: टारपिट, JS चुनौती विलंब, बैक-ऑफ पहचानLayer 6 Header — HTTP हेडर इंजेक्शन और IP स्पूफिंग बायपासLayer 7 TLS — TLS वर्जन प्रोबिंग, SNI बायपास, प्रमाणपत्र फ़िंगरप्रिंटिंगLayer 8 MethodVerb — WebDAV विधियों सहित HTTP विधि बायपासLayer 9 Session — कुकी हेरफेर, प्रमाणीकरण बायपास, सत्र फिक्सेशन जांचLayer 10 Misconfig — WAF गलत कॉन्फ़िगरेशन और सूचना लीक पहचान_fast_scanner.c) — वर्गीकरण, एन्ट्रॉपी विश्लेषण, समय विसंगति पहचान और सांख्यिकी हॉट पाथ के लिए उच्च-प्रदर्शन Python C एक्सटेंशन।--no-tui फ़्लैग।--scan-only।Cloudflare को आज दुनिया का सबसे परिष्कृत वेब एप्लिकेशन फ़ायरवॉल माना जाता है। यह केवल नियमों का एक समूह नहीं है — यह एक बहु-स्तरीय रक्षा प्रणाली है जो वेब एप्लिकेशनों की सुरक्षा के लिए एक साथ काम करने वाली कई तकनीकों को जोड़ती है।
नेटवर्क स्तर पर, Cloudflare वैश्विक स्तर पर सैकड़ों डेटा केंद्रों में संचालित होता है, जिसका अर्थ है कि हर अनुरोध उस बुनियादी ढांचे से गुजरता है जिसे एक साथ लाखों वेबसाइटों के ट्रैफ़िक पैटर्न की दृश्यता होती है। यह वैश्विक दृश्यता इसके सबसे शक्तिशाली लाभों में से एक है — यह दुनिया में कहीं भी उभरते हमले के पैटर्न का पता लगा सकता है और सेकंडों में सभी संरक्षित संपत्तियों पर शमन तैनात कर सकता है।
निरीक्षण स्तर पर, Cloudflare अनुरोधों का एक साथ कई आयामों में विश्लेषण करता है: TCP/IP फ़िंगरप्रिंट, TLS फ़िंगरप्रिंट, HTTP/2 फ्रेम संरचना, हेडर क्रम, अनुरोध समय, सत्रों में व्यवहारिक पैटर्न और पेलोड सामग्री। इनमें से कोई भी एक संकेत अकेले अनुरोध को ब्लॉक करने के लिए पर्याप्त नहीं है, लेकिन Cloudflare प्रति अनुरोध जोखिम स्कोर बनाने के लिए उन सभी को एक साथ सहसंबंधित करता है।
मशीन लर्निंग घटक ही वह चीज़ है जो Cloudflare को पारंपरिक WAF से मौलिक रूप से अलग बनाती है। जहाँ नियम-आधारित WAF ज्ञात खराब पैटर्न की तलाश करते हैं, वहीं Cloudflare के ML मॉडल वास्तविक हमले वाले ट्रैफ़िक के पेटाबाइट्स पर प्रशिक्षित होते हैं। वे सीखते हैं कि ट्रांसपोर्ट लेयर पर वैध ब्राउज़र ट्रैफ़िक कैसा दिखता है — TCP विकल्पों का सटीक क्रम, TLS ClientHello की सटीक संरचना, HTTP/2 SETTINGS फ्रेम का क्रम — और उस आधार रेखा से विचलित होने वाली किसी भी चीज़ को फ़्लैग करते हैं, भले ही पेलोड स्वयं साफ़ दिखे। यही कारण है कि Cloudflare के विरुद्ध केवल पेलोड को एन्कोड करना या हेडर घुमाना पर्याप्त नहीं है। बायपास को ट्रांसपोर्ट लेयर पर होना चाहिए, एप्लिकेशन लेयर पर नहीं।
अधिकांश WAF बायपास तकनीकें नियम इंजन को लक्षित करती हैं — पेलोड को अस्पष्ट करना, एन्कोडिंग वेरिएंट का उपयोग करना, पैरामीटरों में हमले की स्ट्रिंग को विभाजित करना। ये तकनीकें सिग्नेचर-आधारित WAF के विरुद्ध काम करती हैं क्योंकि वे WAF केवल पेलोड सामग्री को देखते हैं।
Cloudflare की रक्षा पेलोड का निरीक्षण होने से पहले ही काम करती है। Python HTTP लाइब्रेरी से आया अनुरोध, भले ही पूरी तरह से हानिरहित पेलोड भेज रहा हो, चुनौती दी जा सकती है या ब्लॉक किया जा सकता है क्योंकि TLS फ़िंगरप्रिंट किसी ज्ञात ब्राउज़र से मेल नहीं खाता। इसका मतलब है कि अनुरोध करने वाले टूल की पहचान सामग्री का विश्लेषण होने से पहले ही हो जाती है। Cloudflare इसे व्यवहारिक फ़िंगरप्रिंटिंग कहता है, और यह प्राथमिक कारण है कि मानक पैठ परीक्षण उपकरण इसके विरुद्ध विफल हो जाते हैं, भले ही अंतर्निहित पेलोड सही हों।
Cloudflare पर रेट लिमिटिंग भी बुद्धिमान है — यह केवल प्रति सेकंड प्रति IP अनुरोधों का काउंटर नहीं है। यह सत्रों में अनुरोध पैटर्न को ट्रैक करता है, समान ASN साझा करने वाले IP में व्यवहार को सहसंबंधित करता है, और हार्ड ब्लॉक के बजाय क्रमिक चुनौतियाँ लागू करता है, जिससे स्वचालित परीक्षण के माध्यम से सीमा का पता लगाना कठिन हो जाता है।