
Valutazione rapida del WAF "paranoid" Doctor | Strumento WAFPARAN01D3
Lo strumento di test del livello di paranoia del Web Application Firewall.
— Da alt3kx.github.io
In sostanza, il livello di paranoia (PL) consente di definire quanto sia aggressivo il Core Rule Set.
Riferimento: https://coreruleset.org/20211028/working-with-paranoia-levels/
wafparan01d3.py invia richieste malevole utilizzando payload codificati collocati in diverse parti delle richieste HTTP basate su parametri GET. I risultati della valutazione vengono registrati nel file di debug wafparan01d3.log creato sulla vostra macchina.mysql_gosecure.txt basati sulla ricerca "A Scientific Notation Bug in MySQL left AWS WAF Clients Vulnerable to SQL Injection" di gosecure disponibile qui https://www.gosecure.net/blog/2021/10/19/a-scientific-notation-bug-in-mysql-left-aws-waf-clients-vulnerable-to-sql-injection/ valutando i nostri WAF utilizzando modsecurity nei loro diversi livelli di paranoia sia in una configurazione predefinita che disabilitando diverse regole / IDs in modo scaglionato e rapido.
Pentesters: ambito GreyBox con accesso limitato alla macchina Linux del WAF utilizzando una "shell" con privilegi per avviare/ricaricare e modificare i file di configurazione di Apache del WAF in ambienti DEV/STG/TEST inviando diversi payload.Security Officers: prendere la migliore decisione per applicare il livello di paranoia del WAF per ogni soluzione della vostra organizzazione.Blueteamers: applicazione delle regole, migliori alert, meno falsi positivi nella vostra organizzazione.Integrators: eseguire una risoluzione dei problemi più approfondita e definire rapidamente il livello di paranoia del WAF adeguato personalizzando le regole o creando patch virtuali.Riferimento: https://www.inmotionhosting.com/support/server/apache/install-modsecurity-apache-module/
$ sudo apt update -y && sudo apt dist-upgrade -y
$ sudo apt-get install build-essential -y
$ sudo apt-get install apache2 -y
$ sudo apt install libapache2-mod-security2 -y
$ sudo apt-get install curl vim gridsite-clients net-tools -y
$ sudo systemctl restart apache2
$ sudo apt-cache show libapache2-mod-security2

$ sudo cp /etc/modsecurity/modsecurity.conf-recommended /etc/modsecurity/modsecurity.conf
Successivamente, cambia la modalità di rilevamento di ModSecurity. Per prima cosa, spostati nella cartella cd /etc/modsecurity
2. Modifica il file di configurazione di ModSecurity con vi, vim, emacs o nano.
$ sudo vim /etc/modsecurity/modsecurity.conf
SecRuleEngine DetectionOnly. Cambia DetectionOnly in On. Valore originale: SecRuleEngine DetectionOnly
Nuovo valore: SecRuleEngine On

$ sudo systemctl restart apache2
$ cd ~
$ wget https://github.com/coreruleset/coreruleset/archive/refs/tags/v3.3.2.zip
$ sha1sum v3.3.2.zip && echo ProvidedChecksum
88f336ba32a89922cade11a4b8e986f2e46a97cf v3.3.2.zip
ProvidedChecksum

$ unzip v3.3.2.zip
$ sudo mv coreruleset-3.3.2/crs-setup.conf.example /etc/modsecurity/crs/crs-setup.conf
$ sudo mv coreruleset-3.3.2/rules/ /etc/modsecurity/crs/
$ sudo vim /etc/apache2/mods-enabled/security2.conf
<IfModule security2_module>
# Default Debian dir for modsecurity's persistent data
SecDataDir /var/cache/modsecurity
# Include all the *.conf files in /etc/modsecurity.
# Keeping your local configuration in that directory
# will allow for an easy upgrade of THIS file and
# make your life easier
IncludeOptional /etc/modsecurity/crs-setup.conf
IncludeOptional /etc/modsecurity/rules/*.conf
# Include OWASP ModSecurity CRS rules if installed
#IncludeOptional /usr/share/modsecurity-crs/*.load
</IfModule>

$ sudo vim /etc/apache2/apache2.conf
Copia e incolla il seguente codice e salvalo.
# Include list of ports to listen on
Include ports.conf