Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
gotestwaf — गोलैंग में एक ओपन-सोर्स प्रोजेक्ट जो विभिन्न API सुरक्षा उपकरणों और WAF का पता लगाने की तर्क और बायपास के लिए मूल्यांकन करता है | Kitploit
उपकरण/GitHubGitHub/wallarm/gotestwaf
भेद्यता स्कैनरवेब भेद्यता स्कैनरएपीआई सुरक्षा परीक्षणWAF बाईपासवेब सुरक्षापेनिट्रेशन टेस्टिंगAPI सुरक्षा
GitHubwallarm/gotestwaf

gotestwaf

गोलैंग में एक ओपन-सोर्स प्रोजेक्ट जो विभिन्न API सुरक्षा उपकरणों और WAF का पता लगाने की तर्क और बायपास के लिए मूल्यांकन करता है

रिपॉजिटरी देखें
1.8k2601 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

GoTestWAF Black Hat Arsenal USA 2022

GoTestWAF API और OWASP हमला सिमुलेशन के लिए एक उपकरण है जो REST, GraphQL, gRPC, SOAP, XMLRPC और अन्य सहित API प्रोटोकॉल की एक विस्तृत श्रृंखला का समर्थन करता है।

इसे वेब एप्लिकेशन सुरक्षा समाधानों, जैसे API सुरक्षा प्रॉक्सी, वेब एप्लिकेशन फ़ायरवॉल, IPS, API गेटवे और अन्य का मूल्यांकन करने के लिए डिज़ाइन किया गया था।


  • यह कैसे काम करता है
  • आवश्यकताएँ
  • डॉकर के साथ त्वरित शुरुआत
  • मूल्यांकन परिणामों की जाँच
  • डेमो
  • GoTestWAF चलाने के अन्य विकल्प
  • कॉन्फ़िगरेशन विकल्प
  • OWASP कोर रूल सेट रिग्रेशन टेस्टिंग सूट के साथ चलाना

यह कैसे काम करता है

GoTestWAF HTTP अनुरोधों के विभिन्न भागों: इसके बॉडी, हेडर, URL पैरामीटर्स आदि में एन्कोडेड पेलोड का उपयोग करके दुर्भावनापूर्ण अनुरोध उत्पन्न करता है। उत्पन्न अनुरोध GoTestWAF लॉन्च के दौरान निर्दिष्ट एप्लिकेशन सुरक्षा समाधान URL पर भेजे जाते हैं। सुरक्षा समाधान मूल्यांकन के परिणाम आपकी मशीन पर बनाई गई रिपोर्ट फ़ाइल में दर्ज किए जाते हैं।

अनुरोध उत्पादन के लिए डिफ़ॉल्ट शर्तें testcases फ़ोल्डर में निम्नलिखित प्रारूप की YAML फ़ाइलों में परिभाषित की गई हैं:```yaml payload:

  • '"union select -7431.1, name, @aaa from u_base--w-'
  • "'or 123.22=123.22"
  • "' waitfor delay '00:00:10'--"
  • "')) or pg_sleep(5)--" encoder:
  • Base64Flat
  • URL placeholder:
  • UrlPath
  • UrlParam
  • JSUnicode
  • Header type: SQL Injection
root@kitploit:~
* `payload` एक दुर्भावनापूर्ण हमले का नमूना है (जैसे XSS पेलोड जैसे `<script>alert(111)</script>` या इससे अधिक जटिल कुछ)।
चूंकि पेलोड के लिए YAML स्ट्रिंग का प्रारूप आवश्यक है, इसलिए उन्हें [बाइनरी डेटा के रूप में एन्कोड](https://yaml.org/type/binary.html) किया जाना चाहिए।

* `encoder` HTTP अनुरोध में रखने से पहले पेलोड पर लागू किया जाने वाला एनकोडर है। संभावित एनकोडर हैं:

    * Base64
    * Base64Flat
    * JSUnicode
    * URL
    * Plain (पेलोड स्ट्रिंग को ज्यों का त्यों रखने के लिए)
    * XML Entity

* `placeholder` HTTP अनुरोध के अंदर वह स्थान है जहाँ एन्कोडेड पेलोड होना चाहिए। संभावित प्लेसहोल्डर हैं:

    * gRPC
    * Header
    * UserAgent
    * RequestBody
    * JSONRequest
    * JSONBody
    * HTMLForm
    * HTMLMultipartForm
    * SOAPBody
    * XMLBody
    * URLParam
    * URLPath
    * RawRequest

    `RawRequest` प्लेसहोल्डर आपको मनमाना HTTP अनुरोध करने की अनुमति देगा। पेलोड को URL पथ, हेडर या बॉडी में स्ट्रिंग `{{payload}}` को बदलकर प्रतिस्थापित किया जाता है। `RawRequest` प्लेसहोल्डर के फ़ील्ड:

    * `method`
    * `path`
    * `headers`
    * `body`

    `RawRequest` प्लेसहोल्डर के लिए आवश्यक फ़ील्ड:
    
    * `method` फ़ील्ड

    उदाहरण:
    
    ```yaml
    payload:
      - test
    encoder:
      - Plain
    placeholder:
      - RawRequest:
          method: "POST"
          path: "/"
          headers:
            Content-Type: "multipart/form-data; boundary=boundary"
          body: |
            --boundary
            Content-disposition: form-data; name="field1"
            
            Test
            --boundary
            Content-disposition: form-data; name="field2"
            Content-Type: text/plain; charset=utf-7
            
            Knock knock.
            {{payload}}
            --boundary--
    type: RawRequest test
    ```

* `type` फ़ाइल में पेलोड के पूरे समूह का नाम है। यह मनमाना हो सकता है, लेकिन इसे फ़ाइल में हमलों के प्रकार को प्रतिबिंबित करना चाहिए।

अनुरोध निर्माण एक तीन-चरणीय प्रक्रिया है जिसमें पेलोड की मात्रा को एनकोडर और प्लेसहोल्डर की मात्रा से गुणा करना शामिल है।
मान लीजिए आपने 2 **पेलोड**, 3 **एनकोडर** (Base64, JSUnicode, और URL) और 1 **प्लेसहोल्डर** (URLParameter - HTTP GET पैरामीटर) परिभाषित किया है।
इस मामले में, GoTestWAF एक परीक्षण मामले में 2x3x1 = 6 अनुरोध भेजेगा।

GoTestWAF लॉन्च के दौरान, आप एम्बेडेड दो परीक्षण मामलों के बीच चुन सकते हैं: OWASP Top-10, OWASP-API,
या अपने स्वयं के ( [कॉन्फ़िगरेशन विकल्प](#configuration-options) `testCasePath` का उपयोग करके)।

## आवश्यकताएँ

* GoTestwaf सभी लोकप्रिय ऑपरेटिंग सिस्टम (Linux, Windows, macOS) का समर्थन करता है, और यदि सिस्टम में [Go](https://golang.org/doc/install) स्थापित है तो इसे मूल रूप से बनाया जा सकता है। यदि आप GoTestWaf को मूल रूप से चलाना चाहते हैं, तो सुनिश्चित करें कि PDF रिपोर्ट उत्पन्न करने में सक्षम होने के लिए आपके पास Chrome वेब ब्राउज़र है। यदि आपके पास Chrome नहीं है, तो आप HTML प्रारूप में एक रिपोर्ट बना सकते हैं।
* यदि GoTestWAF को Docker कंटेनर के रूप में चला रहे हैं, तो कृपया सुनिश्चित करें कि आपने [Docker स्थापित और कॉन्फ़िगर किया है](https://docs.docker.com/get-docker/), और GoTestWAF और मूल्यांकित एप्लिकेशन सुरक्षा समाधान एक ही [Docker नेटवर्क](https://docs.docker.com/network/) से जुड़े हैं।
* GoTestWAF को सफलतापूर्वक शुरू करने के लिए, कृपया सुनिश्चित करें कि GoTestWAF चलाने वाली मशीन का IP पता एप्लिकेशन सुरक्षा समाधान चलाने वाली मशीन पर श्वेतसूचीबद्ध है।

## Docker के साथ त्वरित आरंभ

नीचे दिए गए चरण Docker पर न्यूनतम कॉन्फ़िगरेशन के साथ GoTestWAF को डाउनलोड और शुरू करने की प्रक्रिया बताते हैं।

1.  Docker Hub से [GoTestWAF इमेज](https://hub.docker.com/r/wallarm/gotestwaf) खींचें:

    ```
    docker pull wallarm/gotestwaf
    ```

2.  GoTestWAF इमेज शुरू करें:

    ```sh
    docker run --rm --network="host" -it -v ${PWD}/reports:/app/reports \
        wallarm/gotestwaf --url=<EVALUATED_SECURITY_SOLUTION_URL>
    ```

    यदि आवश्यक हो, तो आप `${PWD}/reports` को मूल्यांकन रिपोर्ट रखने के लिए उपयोग किए जाने वाले किसी अन्य फ़ोल्डर के पथ से बदल सकते हैं।

    यदि आप वैकल्पिक रूप से रिपोर्ट ईमेल नहीं करना चाहते हैं, तो ईमेल अनुरोध संदेश प्रकट होने पर बस Enter दबाएँ, या संदेश को छोड़ने के लिए आप --noEmailReport का उपयोग कर सकते हैं:

    ```sh
    docker run --rm --network="host" -v ${PWD}/reports:/app/reports \
        wallarm/gotestwaf --url=<EVALUATED_SECURITY_SOLUTION_URL> --noEmailReport
    ```

    यदि मूल्यांकित सुरक्षा उपकरण बाहरी रूप से उपलब्ध है, तो आप विकल्प `--network="host"` छोड़ सकते हैं। यह विकल्प 127.0.0.1 पर चलने वाले Docker कंटेनरों के बीच परस्पर क्रिया को सक्षम करता है।

    gRPC परीक्षण करने के लिए आपके पास एक कार्यशील एंडपॉइंट होना चाहिए और --grpcPort <port> cli विकल्प का उपयोग करना चाहिए।

    ```sh
    docker run --rm --network="host" -it -v ${PWD}/reports:/app/reports \
        wallarm/gotestwaf --grpcPort 9000 --url=http://my.grpc.endpoint
    ```

3.  रिपोर्ट के लिए अपना ईमेल जाँचें।

आपने न्यूनतम कॉन्फ़िगरेशन के साथ GoTestWAF का उपयोग करके अपने एप्लिकेशन सुरक्षा समाधान का सफलतापूर्वक मूल्यांकन किया है।
उन्नत कॉन्फ़िगरेशन विकल्पों के बारे में जानने के लिए, कृपया इस [लिंक](#configuration-options) का उपयोग करें।

## मूल्यांकन परिणामों की जाँच करना

`STDOUT` और `STDERR` सेवाओं का उपयोग करके लॉग किए गए मूल्यांकन परिणामों की जाँच करें। उदाहरण के लिए:```
INFO[0000] GoTestWAF started                             version=v0.5.6-7-g48e6959
INFO[0000] Test cases loading started                   
INFO[0000] Test cases loading finished                  
INFO[0000] Test cases fingerprint                        fp=c6d14d6138601d19d215bb97806bcda3
INFO[0000] Try to identify WAF solution                 
INFO[0000] WAF was not identified                       
INFO[0000] gohttp is used as an HTTP client to make requests  http_client=gohttp
INFO[0000] WAF pre-check                                 url="http://host.docker.internal:8080"
INFO[0000] WAF pre-check                                 blocked=true code=403 status=done
INFO[0000] gRPC pre-check                                status=started
INFO[0000] gRPC pre-check                                connection="not available" status=done
INFO[0000] GraphQL pre-check                             status=started
INFO[0000] GraphQL pre-check                             connection="not available" status=done
INFO[0000] Scanning started                              url="http://host.docker.internal:8080"
INFO[0005] Scanning finished                             duration=5.422700876s                                                                            
True-Positive Tests:
┌────────────┬───────────────────────────┬──────────────────────┬─────────────────────┬──────────────────────┬────────────────────┬─────────────┬─────────────────┐
│  TEST SET  │         TEST CASE         │    PERCENTAGE , %    │       BLOCKED       │       BYPASSED       │     UNRESOLVED     │    SENT     │     FAILED      │
├────────────┼───────────────────────────┼──────────────────────┼─────────────────────┼──────────────────────┼────────────────────┼─────────────┼─────────────────┤
│ community  │ community-128kb-rce       │ 0.00                 │ 0                   │ 0                    │ 1                  │ 1           │ 0               │
│ community  │ community-128kb-sqli      │ 0.00                 │ 0                   │ 0                    │ 1                  │ 1           │ 0               │
│ community  │ community-128kb-xss       │ 0.00                 │ 0                   │ 0                    │ 1                  │ 1           │ 0               │
│ community  │ community-16kb-rce        │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-16kb-sqli       │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-16kb-xss        │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-32kb-rce        │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-32kb-sqli       │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-32kb-xss        │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-64kb-rce        │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-64kb-sqli       │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-64kb-xss        │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-8kb-rce         │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-8kb-sqli        │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-8kb-xss         │ 100.00               │ 1                   │ 0                    │ 0                  │ 1           │ 0               │
│ community  │ community-lfi             │ 100.00               │ 8                   │ 0                    │ 0                  │ 8           │ 0               │
│ community  │ community-lfi-multipart   │ 0.00                 │ 0                   │ 0                    │ 2                  │ 2           │ 0               │
│ community  │ community-rce             │ 50.00                │ 2                   │ 2                    │ 0                  │ 4           │ 0               │
│ community  │ community-rce-rawrequests │ 100.00               │ 3                   │ 0                    │ 0                  │ 3           │ 0               │
│ community  │ community-sqli            │ 100.00               │ 12                  │ 0                    │ 0                  │ 12          │ 0               │
│ community  │ community-user-agent      │ 66.67                │ 6                   │ 3                    │ 0                  │ 9           │ 0               │
│ community  │ community-xss             │ 88.46                │ 92                  │ 12                   │ 0                  │ 104         │ 0               │
│ community  │ community-xxe             │ 0.00                 │ 0                   │ 1                    │ 1                  │ 2           │ 0               │
│ owasp      │ crlf                      │ 85.71                │ 6                   │ 1                    │ 0                  │ 7           │ 0               │
│ owasp      │ ldap-injection            │ 8.33                 │ 2                   │ 22                   │ 0                  │ 24          │ 0               │
│ owasp      │ mail-injection            │ 12.50                │ 3                   │ 21                   │ 0                  │ 24          │ 0               │
│ owasp      │ nosql-injection           │ 24.00                │ 12                  │ 38                   │ 0                  │ 50          │ 0               │
│ owasp      │ path-traversal            │ 30.00                │ 6                   │ 14                   │ 0                  │ 20          │ 0               │
│ owasp      │ rce                       │ 33.33                │ 2                   │ 4                    │ 0                  │ 6           │ 0               │
│ owasp      │ rce-urlparam              │ 33.33                │ 3                   │ 6                    │ 0                  │ 9           │ 0               │
│ owasp      │ rce-urlpath               │ 0.00                 │ 0                   │ 3                    │ 0                  │ 3           │ 0               │
│ owasp      │ shell-injection           │ 18.75                │ 6                   │ 26                   │ 0                  │ 32          │ 0               │
│ owasp      │ sql-injection             │ 29.17                │ 14                  │ 34                   │ 0                  │ 48          │ 0               │
│ owasp      │ ss-include                │ 50.00                │ 12                  │ 12                   │ 0                  │ 24          │ 0               │
│ owasp      │ sst-injection             │ 29.17                │ 7                   │ 17                   │ 0                  │ 24          │ 0               │
│ owasp      │ xml-injection             │ 0.00                 │ 0                   │ 7                    │ 0                  │ 7           │ 0               │
│ owasp      │ xss-scripting             │ 39.91                │ 89                  │ 134                  │ 1                  │ 224         │ 0               │
│ owasp-api  │ graphql                   │ 0.00                 │ 0                   │ 0                    │ 0                  │ 0           │ 0               │
│ owasp-api  │ graphql-post              │ 0.00                 │ 0                   │ 0                    │ 0                  │ 0           │ 0               │
│ owasp-api  │ grpc                      │ 0.00                 │ 0                   │ 0                    │ 0                  │ 0           │ 0               │
│ owasp-api  │ non-crud                  │ 100.00               │ 2                   │ 0                    │ 0                  │ 2           │ 0               │
│ owasp-api  │ rest                      │ 42.86                │ 3                   │ 4                    │ 0                  │ 7           │ 0               │
│ owasp-api  │ soap                      │ 20.00                │ 1                   │ 4                    │ 0                  │ 5           │ 0               │
├────────────┼───────────────────────────┼──────────────────────┼─────────────────────┼──────────────────────┼────────────────────┼─────────────┼─────────────────┤
│      Date: │             Project Name: │ True-Positive Score: │ Blocked (Resolved): │ Bypassed (Resolved): │ Unresolved (Sent): │ Total Sent: │ Failed (Total): │
│ 2025-07-14 │                   generic │               45.36% │    303/668 (45.36%) │     365/668 (54.64%) │      7/675 (1.04%) │         675 │   0/675 (0.00%) │
└────────────┴───────────────────────────┴──────────────────────┴─────────────────────┴──────────────────────┴────────────────────┴─────────────┴─────────────────┘

True-Negative Tests:
┌────────────┬───────────────┬──────────────────────┬─────────────────────┬──────────────────────┬────────────────────┬─────────────┬─────────────────┐
│  TEST SET  │   TEST CASE   │    PERCENTAGE , %    │       BLOCKED       │       BYPASSED       │     UNRESOLVED     │    SENT     │     FAILED      │
├────────────┼───────────────┼──────────────────────┼─────────────────────┼──────────────────────┼────────────────────┼─────────────┼─────────────────┤
│ false-pos  │ texts         │ 90.78                │ 13                  │ 128                  │ 0                  │ 141         │ 0               │
├────────────┼───────────────┼──────────────────────┼─────────────────────┼──────────────────────┼────────────────────┼─────────────┼─────────────────┤
│      Date: │ Project Name: │ True-Negative Score: │ Blocked (Resolved): │ Bypassed (Resolved): │ Unresolved (Sent): │ Total Sent: │ Failed (Total): │
│ 2025-07-14 │       generic │               90.78% │      13/141 (9.22%) │     128/141 (90.78%) │      0/141 (0.00%) │         141 │   0/141 (0.00%) │
└────────────┴───────────────┴──────────────────────┴─────────────────────┴──────────────────────┴────────────────────┴─────────────┴─────────────────┘

Summary:
┌──────────────────────┬───────────────────────────────┬──────────────────────────────┬─────────┐
│         TYPE         │ TRUE - POSITIVE TESTS BLOCKED │ TRUE - NEGATIVE TESTS PASSED │ AVERAGE │
├──────────────────────┼───────────────────────────────┼──────────────────────────────┼─────────┤
│ API Security         │ 42.86%                        │ n/a                          │ 42.86%  │
│ Application Security │ 45.41%                        │ 90.78%                       │ 68.10%  │
├──────────────────────┼───────────────────────────────┼──────────────────────────────┼─────────┤
│                      │                               │                        Score │  55.48% │
└──────────────────────┴───────────────────────────────┴──────────────────────────────┴─────────┘

रिपोर्ट फ़ाइल waf-evaluation-report-<date>.pdf उपयोगकर्ता निर्देशिका के reports फ़ोल्डर में उपलब्ध है। आप reportPath पैरामीटर से रिपोर्ट सहेजने के लिए निर्देशिका और reportName पैरामीटर से रिपोर्ट फ़ाइल का नाम भी निर्दिष्ट कर सकते हैं। उन्नत कॉन्फ़िगरेशन विकल्पों के बारे में जानने के लिए, कृपया इस लिंक का उपयोग करें।

आप पीडीएफ़ रिपोर्ट का एक उदाहरण यहाँ पा सकते हैं।

GoTestWaf रिपोर्ट का उदाहरण

डेमो

आप डेमो वातावरण चलाकर GoTestWAF आज़मा सकते हैं जो NGINX‑आधारित ModSecurity का उपयोग OWASP Core Rule Set के साथ तैनात करता है और GoTestWAF Docker पर ModSecurity का मूल्यांकन करता है।

डेमो वातावरण चलाने के लिए:

  1. इस रिपॉजिटरी को क्लोन करें और क्लोन की गई निर्देशिका पर जाएँ:

    root@kitploit:~
    git clone https://github.com/wallarm/gotestwaf.git
    cd gotestwaf
    
  2. निम्नलिखित make कमांड का उपयोग करके Docker इमेज से ModSecurity प्रारंभ करें:

    root@kitploit:~
    make modsec
    

    ModSecurity Docker कंटेनर चलाने की सेटिंग्स क्लोन किए गए Makefile के modsec नियम में परिभाषित हैं। यह ModSecurity Docker कंटेनर को पोर्ट 8080 पर क्लोन की गई फ़ाइल ./resources/default.conf.template में परिभाषित न्यूनतम कॉन्फ़िगरेशन और PARANOIA मान 1 पर सेट करके चलाता है।

    यदि आवश्यक हो, तो आप क्लोन किए गए Makefile में modsec नियम को संपादित करके इन सेटिंग्स को बदल सकते हैं। ModSecurity कॉन्फ़िगरेशन के लिए उपलब्ध विकल्प Docker Hub पर वर्णित हैं।

    ModSecurity कंटेनरों को रोकने के लिए निम्नलिखित कमांड का उपयोग करें:

    root@kitploit:~
    make modsec_down
    
  3. निम्नलिखित में से किसी एक विधि का उपयोग करके न्यूनतम कॉन्फ़िगरेशन के साथ GoTestWAF प्रारंभ करें:

    निम्नलिखित docker pull और कमांड का उपयोग करके प्रारंभ करें:

GoTestWAF चलाने के अन्य विकल्प

Docker Hub से डाउनलोड किए गए GoTestWAF Docker इमेज को चलाने के अलावा, आप निम्नलिखित विकल्पों का उपयोग करके GoTestWAF चला सकते हैं:

  • इस रिपॉजिटरी को क्लोन करें और Dockerfile से GoTestWAF Docker इमेज बनाएँ, उदाहरण के लिए:

    root@kitploit:~
    git clone https://github.com/wallarm/gotestwaf.git
    cd gotestwaf
    DOCKER_BUILDKIT=1 docker build --force-rm -t gotestwaf .
    docker run --rm --network="host" -it -v ${PWD}/reports:/app/reports \
        gotestwaf --url=<EVALUATED_SECURITY_SOLUTION_URL>
    

    यदि मूल्यांकन किया गया सुरक्षा उपकरण बाहरी रूप से उपलब्ध है, तो आप विकल्प --network="host" को छोड़ सकते हैं। यह विकल्प 127.0.0.1 पर चलने वाले Docker कंटेनरों की परस्पर क्रिया को सक्षम करता है।

  • इस रिपॉजिटरी को क्लोन करें और go के साथ GoTestWAF चलाएँ, उदाहरण के लिए:

    root@kitploit:~
    git clone https://github.com/wallarm/gotestwaf.git
    cd gotestwaf
    go run ./cmd --url=<EVALUATED_SECURITY_SOLUTION_URL>
    
  • इस रिपॉजिटरी को क्लोन करें और GoTestWAF को Go मॉड्यूल के रूप में बनाएँ:

    root@kitploit:~
    git clone https://github.com/wallarm/gotestwaf.git
    cd gotestwaf
    go build -mod vendor -o gotestwaf ./cmd
    

समर्थित GoTestWAF कॉन्फ़िगरेशन विकल्प नीचे वर्णित हैं।

कॉन्फ़िगरेशन विकल्प```

Usage: ./gotestwaf [OPTIONS] --url

Options: --addDebugHeader Add header "X-GoTestWAF-Test" with a hash of the test information in each request --addHeader string An HTTP header to add to requests --blockConnReset If present, connection resets will be considered as block --blockRegex string Regex to detect a blocking page with the same HTTP response status code as a not blocked request --blockStatusCodes ints HTTP status code that WAF uses while blocking requests (default [403]) --configPath string Path to the config file (default "config.yaml") --email string E-mail to which the report will be sent --followCookies If present, use cookies sent by the server. May work only with --maxIdleConns=1 (gohttp only) --graphqlURL string GraphQL URL to check --grpcPort uint16 gRPC port to check --hideArgsInReport If present, GoTestWAF CLI arguments will not be displayed in the report --httpClient string Which HTTP client use to send requests: chrome, gohttp (default "gohttp") --idleConnTimeout int The maximum amount of time a keep-alive connection will live (gohttp only) (default 2) --ignoreUnresolved If present, unresolved test cases will be considered as bypassed (affect score and results) --includePayloads If present, payloads will be included in HTML/PDF report --logFormat string Set logging format: text, json (default "text") --logLevel string Logging level: panic, fatal, error, warn, info, debug, trace (default "info") --maxIdleConns int The maximum number of keep-alive connections (gohttp only) (default 2) --maxRedirects int The maximum number of handling redirects (gohttp only) (default 50) --noEmailReport Save report locally --nonBlockedAsPassed If present, count requests that weren't blocked as passed. If false, requests that don't satisfy to PassStatusCodes/PassRegExp as blocked --openapiFile string Path to openAPI file --passRegex string Regex to a detect normal (not blocked) web page with the same HTTP status code as a blocked request --passStatusCodes ints HTTP response status code that WAF uses while passing requests (default [200,404]) --proxy string Proxy URL to use --quiet If present, disable verbose logging --randomDelay int Random delay in ms in addition to the delay between requests (default 400) --renewSession Renew cookies before each test. Should be used with --followCookies flag (gohttp only) --reportFormat strings Export report in the following formats: none, json, html, pdf (default [pdf]) --reportName string Report file name. Supports `time' package template format (default "waf-evaluation-report-2006-January-02-15-04-05") --reportPath string A directory to store reports (default "reports") --sendDelay int Delay in ms between requests (default 400) --skipWAFBlockCheck If present, WAF detection tests will be skipped --skipWAFIdentification Skip WAF identification --testCase string If set then only this test case will be run --testCasesPath string Path to a folder with test cases (default "testcases") --testSet string If set then only this test set's cases will be run --tlsVerify If present, the received TLS certificate will be verified --url string URL to check --version Show GoTestWAF version and exit --wafName string Name of the WAF product (default "generic") --workers int The number of workers to scan (default 5)

root@kitploit:~
GoTestWAF अनुरोधों को निष्पादित करने के लिए दो HTTP क्लाइंट का समर्थन करता है, जिन्हें `--httpClient` विकल्प के माध्यम से चुना जा सकता है। डिफ़ॉल्ट क्लाइंट मानक Golang HTTP क्लाइंट है। दूसरा विकल्प Chrome है, जिसे `--httpClient=chrome` CLI तर्क के साथ उपयोग किया जा सकता है। ध्यान दें कि Linux सिस्टम पर, GoTestWAF को Chrome के साथ अनुरोध निष्पादक के रूप में चलाने के लिए आपको Docker तर्कों में `--cap-add=SYS_ADMIN` तर्क जोड़ना होगा।

### OpenAPI फ़ाइल के आधार पर स्कैन

बेहतर स्कैनिंग के लिए, GTW मान्य एप्लिकेशन अनुरोधों के माध्यम से दुर्भावनापूर्ण वेक्टर भेजने का समर्थन करता है। सरल संरचना वाले अनुरोधों का निर्माण करने और उन्हें स्टार्टअप पर निर्दिष्ट URL पर भेजने के बजाय, GoTestWAF एप्लिकेशन के API विवरण के OpenAPI 3.0 प्रारूप के आधार पर मान्य अनुरोध बनाता है।

यह कैसे काम करता है:

1. GoTestWAF एक OpenAPI फ़ाइल लोड करता है और अनुरोध टेम्पलेट बनाता है। सभी टेम्पलेट्स को फिर उनके द्वारा समर्थित प्लेसहोल्डर्स के आधार पर समूहों में विभाजित किया जाता है (उदाहरण के लिए, यदि अनुरोध पथ में एक स्ट्रिंग पैरामीटर है, तो ऐसे अनुरोध को उन अनुरोधों के समूह को सौंपा जाएगा जो URLPath प्लेसहोल्डर का समर्थन करते हैं)

2. भेजने के लिए कतार से अगला दुर्भावनापूर्ण वेक्टर चुना जाता है। इसके लिए निर्दिष्ट प्लेसहोल्डर के आधार पर, सभी क्वेरी टेम्पलेट चुने जाते हैं जिनमें इस वेक्टर को प्रतिस्थापित किया जा सकता है। इसके बाद, वेक्टर को टेम्पलेट में प्रतिस्थापित किया जाता है और अनुरोध भेजा जाता है।

3. OpenAPI फ़ाइल में निर्दिष्ट संभावित प्रतिक्रियाओं के आधार पर, यह निर्धारित किया जाता है कि अनुरोध WAF द्वारा अवरुद्ध किया गया था या एप्लिकेशन तक पहुंचा। यदि प्रतिक्रिया कोड की स्थिति और इसकी योजना OpenAPI फ़ाइल में वर्णित के अनुरूप है, तो अनुरोध को बायपास के रूप में चिह्नित किया जाता है। अन्यथा, इसे अवरुद्ध के रूप में चिह्नित किया जाएगा। यह संभव है कि एप्लिकेशन केवल स्थिति कोड के साथ प्रतिक्रिया करता है, और यह स्थिति कोड WAF की प्रतिक्रिया से मेल खाता है। इस मामले में, अनुरोध को अनसुलझे के रूप में चिह्नित किया जाएगा।

कुछ समर्थित OpenAPI विशेषताएं:

* हेडर, पथ, क्वेरी पैरामीटर और अनुरोधों के मुख्य भाग में संख्यात्मक और स्ट्रिंग पैरामीटर;

* अनुरोध मुख्य भाग के लिए निम्नलिखित content-types समर्थित हैं: `application/json`, `application/xml`, `application/x-www-form-urlencoded`, `text/plain`;

* XML के लिए निम्नलिखित मॉडिफायर समर्थित हैं: `name`, `wrapped`, `attribute`, `prefix`, `namespace`;

* स्ट्रिंग के लिए लंबाई सीमाएं `minLength` और `maxLength` पैरामीटर के माध्यम से समर्थित हैं;

* संख्याओं के लिए मान प्रतिबंध `minimum`, `maximum`, `exclusiveMinimum` और `exclusiveMaximum` के माध्यम से समर्थित हैं;

* सरणियों की लंबाई पर प्रतिबंध `minItems` और `maxItems` के माध्यम से समर्थित हैं;

* `oneOf`, `anyOf`, `allOf` के माध्यम से योजनाओं का संयोजन समर्थित है।

वर्णित संचालन सिद्धांत के आधार पर, यह अत्यंत महत्वपूर्ण है कि OpenAPI फ़ाइल कार्यान्वित एप्लिकेशन API का सही ढंग से प्रतिनिधित्व करती है। इसलिए, उदाहरण के लिए, आप क्वेरी के संभावित प्रतिक्रियाओं का वर्णन करने के लिए `default` का उपयोग नहीं कर सकते।

नोट: आपको openapi spec के साथ वॉल्यूम को GoTestWAF कंटेनर में अग्रेषित करना होगा।```sh
-v ${PWD}/api.yaml:/app/api.yaml

पूर्ण डॉकर उदाहरण:```sh docker run --rm --network="host" -it -v ${PWD}/reports:/app/reports -v ${PWD}/api.yaml:/app/api.yaml wallarm/gotestwaf --wafName your_waf_name --url=https://example.com/v1 --openapiFile api.yaml

root@kitploit:~
## OWASP कोर रूल सेट रिग्रेशन टेस्टिंग सूट के साथ चलाना

GoTestWAF अतिरिक्त परीक्षण सूटों के आसान एकीकरण की अनुमति देता है।

इस उदाहरण में, हम प्रदर्शित करेंगे कि OWASP कोर रूल सेट रिग्रेशन टेस्टिंग सूट से परीक्षण कैसे जोड़ें।

चूंकि परीक्षण GoTestWAF प्रारूप से भिन्न प्रारूप में लिखे गए हैं, इसलिए रूपांतरण आवश्यक है। इस उद्देश्य के लिए स्क्रिप्ट **misc/modsec_regression_testset_converter.rb** प्रदान की गई है।

परीक्षणों को रूपांतरित करने के लिए, `make modsec_crs_regression_tests_convert` चलाएं।
फिर, अद्यतित परीक्षण सेट के साथ एक कंटेनर बनाएं।
`make gotestwaf`

ध्यान दें कि डिफ़ॉल्ट रूप से, परीक्षण केवल नियमों के एक उपसमूह के लिए रूपांतरित किए जाते हैं। निम्नलिखित श्रेणियां चुनी गई हैं:

- REQUEST-932-APPLICATION-ATTACK-RCE
- REQUEST-933-APPLICATION-ATTACK-PHP
- REQUEST-941-APPLICATION-ATTACK-XSS
- REQUEST-930-APPLICATION-ATTACK-LFI
- REQUEST-931-APPLICATION-ATTACK-RFI
- REQUEST-942-APPLICATION-ATTACK-SQLI
- REQUEST-944-APPLICATION-ATTACK-JAVA
- REQUEST-934-APPLICATION-ATTACK-GENERIC
- REQUEST-913-SCANNER-DETECTION

यदि आवश्यक हो, तो परीक्षण श्रेणियों को जोड़ने या हटाने के लिए misc/modsec_regression_testset_converter.rb में वेरिएबल "crs_testcases" को संशोधित करें।
टूल डाउनलोड करें
docker run
Docker इमेज
root@kitploit:~
docker pull wallarm/gotestwaf
docker run --rm --network="host" -v ${PWD}/reports:/app/reports \
    wallarm/gotestwaf --url=http://127.0.0.1:8080 --noEmailReport

Dockerfile से GoTestWAF Docker इमेज बनाएँ और निम्नलिखित make कमांड का उपयोग करके इमेज चलाएँ (सुनिश्चित करें कि ModSec पोर्ट 8080 पर चल रहा है; यदि नहीं, तो Makefile में पोर्ट मान अपडेट करें):

root@kitploit:~
make gotestwaf
make scan_local_from_docker

निम्नलिखित make कमांड का उपयोग करके GoTestWAF को Go के साथ मूल रूप से प्रारंभ करें: (सुनिश्चित करें कि ModSec पोर्ट 8080 पर चल रहा है; यदि नहीं, तो Makefile में पोर्ट मान अपडेट करें):

root@kitploit:~
make scan_local
  • रिपोर्ट फ़ाइल waf-evaluation-report-<date>.pdf को reports फ़ोल्डर में खोजें जिसे आपने कंटेनर के अंदर /app/reports से मैप किया था।