Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
evilwaf — evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs). | Kitploit
Strumenti/GitHubGitHub/matrixleons/evilwaf
OSINT (Open Source Intelligence)Vulnerability ScannersWeb Proxies & InterceptionInformation GatheringWAF BypassPenetration TestingSubdomain EnumerationRed TeamingFingerprint Spoofing
GitHubmatrixleons/evilwaf

evilwaf

evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs).

88310314 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

Stars License Python Platform


EvilWAF è un proxy avanzato trasparente di bypass firewall MITM e uno scanner approfondito di vulnerabilità WAF progettato per test di sicurezza autorizzati. Opera a livello di trasporto — non tocca payload, cookie o header dei tuoi strumenti. Funziona con qualsiasi strumento come (ffuz, sqlmap, nuclei ecc.) che supporti --proxy.


Funzionalità

Proxy e Bypass

  • Proxy MITM trasparente — Funziona con qualsiasi strumento che supporti --proxy. Zero configurazione lato strumento.
  • Rotazione dell'impronta TCP — Ruota le opzioni dello stack TCP per ogni richiesta per evitare il rilevamento comportamentale.
  • Rotazione dell'impronta TLS — Ruota l'impronta TLS (stile JA3/JA4) abbinata ai profili TCP.
  • Rotazione dell'impronta HTTP/2 — Rotazione per richiesta dei profili dei frame H2 SETTINGS e HEADERS alternando profili Chrome, Firefox, Safari ed Edge per prevenire il fingerprinting comportamentale del WAF.
  • Manipolazione della porta sorgente — Ruota la porta sorgente per ogni richiesta, interrompendo il tracciamento delle sessioni WAF e i contatori di rate-limit che si basano sulla consistenza della porta sorgente.
  • Iniezione di header Cloudflare — Inietta header interni specifici di Cloudflare (CF-Connecting-IP, CF-Ray, True-Client-IP) con valori artigianali per testare la fiducia del WAF negli header e tentare il bypass della allowlist IP.
  • Rotazione IP Tor — Instrada il traffico attraverso Tor e ruota l'IP di uscita automaticamente a ogni richiesta.
  • Rotazione IP tramite pool di proxy — Ruota l'IP a ogni richiesta tramite un pool di proxy esterni.
  • Origin IP Hunter — Scopre il vero IP del server dietro il WAF usando 10 scanner paralleli:
    • Cronologia DNS, analisi dei certificati SSL, enumerazione dei sottodomini
    • Errata configurazione DNS, rilevamento di leak cloud, ricerca di leak su GitHub
    • Leak da header HTTP, hash favicon, scansione intervallo ASN, Censys
  • Rilevamento automatico del WAF — Rileva automaticamente il vendor del WAF prima di iniziare il bypass.
  • Bypass diretto dell'origine — Una volta trovato l'IP reale, instrada tutto il traffico direttamente al server, saltando completamente il WAF.
  • — Intercetta e ispeziona il traffico HTTPS con generazione dinamica di certificati per ogni host.

Scanner di vulnerabilità WAF

  • Scanner WAF multilivello profondo — Tratta il firewall stesso come bersaglio. Analizza tutti i livelli difensivi del WAF simultaneamente su 10 livelli di scansione indipendenti:
    • Layer 1 Network — Bypass virtual host, probing di percorsi sensibili, manipolazione dell'header Host
    • Layer 2 RuleEngine — Rilevamento di lacune nelle regole basato su payload: SQLi, XSS, RCE, LFI
    • Layer 3 RateLimit — Test dell'applicazione del rate-limit a raffica e sostenuto
    • Layer 4 Evasion — Bypass di encoding e normalizzazione con 10 varianti di encoding per payload
    • Layer 5 Behavioural — Analisi temporale: tarpit, ritardo delle sfide JS, rilevamento di back-off
    • Layer 6 Header — Iniezione di header HTTP e bypass dello spoofing IP
    • Layer 7 TLS — Sondaggio delle versioni TLS, bypass SNI, fingerprinting dei certificati
    • Layer 8 MethodVerb — Bypass dei metodi HTTP inclusi i metodi WebDAV
    • Layer 9 Session — Manipolazione dei cookie, bypass dell'autenticazione, sonde per il session fixation
    • Layer 10 Misconfig — Rilevamento di configurazioni errate del WAF e di leak informativi

Interfaccia

  • Dashboard TUI — Interfaccia terminale in tempo reale che mostra traffico live, tecniche attive, IP Tor, porte sorgente, pool di proxy e risultati dello scanner per livello.
  • Modalità headless — Flag --no-tui per script e pipeline CI/CD.
  • Modalità solo scansione — --scan-only per eseguire lo scanner di vulnerabilità WAF standalone senza avviare il proxy.

Informazioni su Cloudflare e Ricerca

Perché Cloudflare?

Cloudflare è ampiamente considerato il Web Application Firewall più sofisticato al mondo oggi. Non è semplicemente un insieme di regole — è un sistema di difesa multilivello che combina diverse tecnologie che lavorano simultaneamente per proteggere le applicazioni web.

A livello di rete, Cloudflare opera in centinaia di data center in tutto il mondo, il che significa che ogni richiesta passa attraverso un'infrastruttura che ha visibilità sui modelli di traffico di milioni di siti web contemporaneamente. Questa visibilità globale è uno dei suoi vantaggi più potenti: può rilevare pattern di attacco emergenti ovunque nel mondo e implementare mitigazioni su tutte le proprietà protette in pochi secondi.

A livello di ispezione, Cloudflare analizza le richieste su più dimensioni simultaneamente: impronta TCP/IP, impronta TLS, struttura dei frame HTTP/2, ordine degli header, tempistica delle richieste, pattern comportamentali tra sessioni e contenuto dei payload. Nessuno di questi segnali da solo è sufficiente per bloccare una richiesta, ma Cloudflare li correla tutti insieme per costruire un punteggio di rischio per richiesta.

La componente di machine learning è ciò che rende Cloudflare fondamentalmente diverso dai WAF tradizionali. Mentre i WAF basati su regole cercano pattern dannosi noti, i modelli ML di Cloudflare sono addestrati su petabyte di traffico di attacco reale. Imparano come appare il traffico legittimo di un browser a livello di trasporto — la sequenza esatta delle opzioni TCP, la struttura precisa di un ClientHello TLS, l'ordine dei frame HTTP/2 SETTINGS — e segnalano qualsiasi cosa si discosti da quella baseline, anche se il payload stesso appare pulito. Questo è il motivo per cui semplicemente codificare un payload o ruotare gli header non è sufficiente contro Cloudflare. Il bypass deve avvenire a livello di trasporto, non a livello applicativo.

Perché Cloudflare è difficile da bypassare?

La maggior parte delle tecniche di bypass dei WAF ha come bersaglio il motore delle regole: offuscare i payload, usare varianti di encoding, suddividere le stringhe di attacco tra parametri. Queste tecniche funzionano contro i WAF basati su firme perché questi WAF guardano solo al contenuto del payload.

La difesa di Cloudflare opera prima ancora che il payload venga ispezionato. Una richiesta da una libreria HTTP Python, anche se invia un payload completamente benigno, può essere sfidata o bloccata perché l'impronta TLS non corrisponde a nessun browser noto. Ciò significa che lo strumento che effettua la richiesta viene identificato prima che il contenuto venga analizzato. Cloudflare chiama questo fingerprinting comportamentale, ed è il motivo principale per cui gli strumenti standard di penetration testing falliscono contro di esso anche quando i payload sottostanti sono corretti.


Dichiarazione di non responsabilità

Importante: leggere questo prima di usare EvilWAF

  • Questo strumento è progettato solo per test di sicurezza autorizzati
  • Devi avere autorizzazione esplicita per testare i sistemi bersaglio
  • Pensato per scopi educativi, ricerca sulla sicurezza e test di penetrazione autorizzati
  • Non per attività dolose o illegali

Conformità legale

  • Gli utenti sono gli unici responsabili dell'uso che fanno di questo strumento
  • Gli sviluppatori non sono responsabili di eventuali usi impropri o danni causati
  • Assicurati di rispettare le leggi locali, statali e federali

Supporto

Non offro supporto per casi d'uso illegali, ma ti aiuterò a raggiungere il tuo obiettivo nei test autorizzati.

LinkedIn

EvilWAF è realizzato da Matrix Leons.


Supporta il progetto

Se EvilWAF ti è stato utile, considera di supportarne lo sviluppo. Il tuo contributo aiuta a mantenere e far crescere questo progetto.


Configurazione del certificato CA (richiesto per HTTPS)

root@kitploit:~
# EvilWAF generates a local CA to intercept HTTPS traffic. Trust it once.

# Run EvilWAF first — CA is auto-generated at startup
# Then find the cert:
ls /tmp/evilwaf_ca_*/evilwaf-ca.pem

# Linux — trust system-wide
sudo cp /tmp/evilwaf_ca_*/evilwaf-ca.pem /usr/local/share/ca-certificates/evilwaf-ca.crt
sudo update-ca-certificates

# macOS
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain \
  /tmp/evilwaf_ca_*/evilwaf-ca.pem

# For tools like sqlmap, pass --ignore-proxy=False or equivalent for your tool.

Installazione

root@kitploit:~
# 1. Create virtual environment
python3 -m venv myenv

# 2. Activate virtual environment
source myenv/bin/activate

# 3. Clone and install
git clone https://github.com/matrixleons/evilwaf.git
cd evilwaf
pip3 install -r requirements.txt

# 4. Build C extension (optional, improves scanner performance)
python setup_fast_scanner.py build_ext --inplace

python3 evilwaf.py -h

Installazione con Docker

root@kitploit:~
docker build -t evilwaf .
docker run -it evilwaf -t https://example.com

Utilizzo

root@kitploit:~
# Basic — Standard Proxy Mode
python3 evilwaf.py -t https://target.com

# Auto-Hunt Origin IP Behind WAF
python3 evilwaf.py -t https://target.com --auto-hunt

# EvilWAF runs 10 scanners in parallel, ranks candidates by confidence, then asks:
#   [?] Use 1.2.3.4 as origin IP for bypass? [y/n]:
# If confirmed, all traffic goes directly to the real server, bypassing WAF completely.

# Manual Origin IP (if already known)
python3 evilwaf.py -t https://target.com --server-ip 1.2.3.4

# With Tor IP Rotation
python3 evilwaf.py -t https://target.com --enable-tor

# Headless Mode (No TUI)
python3 evilwaf.py -t https://target.com --no-tui

# WAF Vulnerability Scanner — alongside proxy
python3 evilwaf.py -t https://target.com --scan-vulns

# WAF Vulnerability Scanner — standalone, no proxy
python3 evilwaf.py -t https://target.com --scan-only

# WAF Vulnerability Scanner — custom rate and output
python3 evilwaf.py -t https://target.com --scan-only --scan-rps 5.0 --scan-output ./results

# Upstream Proxy
python3 evilwaf.py -t https://target.com --upstream-proxy socks5://127.0.0.1:1080
python3 evilwaf.py -t https://target.com --upstream-proxy http://user:[email protected]:8080
python3 evilwaf.py -t https://target.com --proxy-file proxies.txt

# Custom Listen Address and Port
python3 evilwaf.py -t https://target.com --listen-host 0.0.0.0 --listen-port 9090

Collegare il tuo strumento

Una volta che EvilWAF è in esecuzione, punta qualsiasi strumento ad esso tramite proxy:

root@kitploit:~
# sqlmap
sqlmap -u "https://target.com/page?id=1" --proxy=http://127.0.0.1:8080 --ignore-proxy=False

# ffuf
ffuf -u https://target.com/FUZZ -x http://127.0.0.1:8080

# nuclei
nuclei -u https://target.com -proxy http://127.0.0.1:8080

# curl (for testing)
curl -x http://127.0.0.1:8080 https://target.com

Chiavi API (opzionali)

root@kitploit:~
export SHODAN_API_KEY="your_key"
export SECURITYTRAILS_API_KEY="your_key"
export VIRUSTOTAL_API_KEY="your_key"
export CENSYS_API_ID="your_id"
export CENSYS_API_SECRET="your_secret"

Senza chiavi API, EvilWAF funziona comunque usando fonti gratuite (cronologia DNS, certificati SSL, header HTTP, hash favicon, enumerazione dei sottodomini).


Contribuire

I contributi sono benvenuti. EvilWAF è in crescita e ci sono molte aree da migliorare.

root@kitploit:~
# Fork and clone
git clone https://github.com/matrixleons/evilwaf/fork
git checkout -b my-new-feature
git commit -am 'Add some feature'
git push origin my-new-feature
# Submit a pull request

Linee guida

  • Mantieni il codice pulito e coerente con lo stile esistente
  • Testa le tue modifiche prima di inviare una PR
  • Non creare tecniche che modifichino il body, gli header, i payload o i cookie delle richieste in proxy
  • Apri prima una issue per modifiche importanti così possiamo discuterne

Licenza

Concesso in licenza ai sensi della Apache License, versione 2.0

Scarica lo strumento
MITM HTTPS completo
  • Supporto HTTP/2 e HTTP/1.1 — Negoia ALPN automaticamente e gestisce entrambi i protocolli.
  • Response Advisor — Ritenta automaticamente in caso di blocchi WAF (403, 429, 503) con tecniche diverse.
  • Sessione persistente — Ogni scansione viene unita ai dati JSON storici delle scansioni precedenti. La confidenza cresce nel tempo: più a lungo scansionate, più accurati sono i risultati.
  • Motore di confidenza statistica — Punteggi di confidenza per livello calcolati usando media, deviazione standard e analisi di stabilità. Un risultato con confidenza all'86% dopo 15 passaggi verificati è una vera vulnerabilità, non rumore.
  • Verifica dei falsi positivi — Ogni risultato viene riprodotto rispetto a una baseline pulita prima di essere segnalato. I risultati che non si riproducono vengono esclusi automaticamente.
  • Estensione C (_fast_scanner.c) — Estensione C ad alte prestazioni per Python per classificazione, analisi dell'entropia, rilevamento di anomalie temporali e percorsi critici statistici.
  • Anche il rate limiting su Cloudflare è intelligente: non è semplicemente un contatore di richieste per IP al secondo. Tiene traccia dei pattern di richiesta tra sessioni, correla il comportamento tra IP che condividono lo stesso ASN e applica sfide progressive invece di blocchi netti, rendendo difficile rilevare la soglia tramite test automatizzati.

    L'approccio di ricerca dello sviluppatore

    Lo sviluppatore di EvilWAF affronta Cloudflare non come un bersaglio da attaccare ma come un soggetto di studio. La metodologia di ricerca è sistematica: osservare come Cloudflare risponde a diverse identità a livello di trasporto, misurare quali segnali innescano sfide rispetto a blocchi o passaggi silenziosi e costruire modelli statistici del suo comportamento dai dati reali.

    Questo è fondamentalmente diverso dal leggere documentazione o studiare CVE. Il comportamento di Cloudflare non può essere compreso appieno da fonti esterne perché cambia continuamente: i modelli vengono riaddestrati, le soglie vengono regolate, vengono aggiunti nuovi segnali. L'unico modo affidabile per comprenderlo è attraverso sperimentazione dal vivo, controllata e autorizzata, e un'attenta analisi dei dati raccolti.

    L'obiettivo di questa ricerca è produrre strumenti e conoscenze che aiutino la comunità della ricerca sulla sicurezza a capire come appare realmente un bypass WAF a livello tecnico nel 2026 — non per causare danni, ma per garantire che i difensori comprendano le reali capacità e limitazioni delle tecnologie su cui fanno affidamento. Un ricercatore di sicurezza che comprende come Cloudflare rileva e blocca le richieste è meglio equipaggiato per testare se le applicazioni dietro di esso sono realmente protette.

    L'architettura dello scanner di EvilWAF — sessioni persistenti, confidenza statistica, analisi multilivello, rilevamento di anomalie temporali — esiste perché questo tipo di ricerca richiede lunghi periodi di osservazione e una rigorosa raccolta dati, non scansioni veloci. La vera ricerca sui WAF richiede tempo, e gli strumenti dovrebbero rifletterlo.