Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
evilwaf — evilwaf è uno strumento di test di penetrazione progettato per rilevare e bypassare i comuni Web Application Firewall (WAF). | Kitploit
Strumenti/GitHubGitHub/matrixleons/evilwaf
OSINT (Open Source Intelligence)Scanner di VulnerabilitàProxy Web e IntercettazioneRaccolta InformazioniBypass WAFPenetration TestingEnumerazione SottodominiRed TeamingSpoofing dell'Impronta Digitale
GitHubmatrixleons/evilwaf

evilwaf

evilwaf è uno strumento di test di penetrazione progettato per rilevare e bypassare i comuni Web Application Firewall (WAF).

883103371 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

Stars License Python Platform


EvilWAF è un proxy avanzato trasparente di bypass firewall MITM e uno scanner approfondito di vulnerabilità WAF progettato per test di sicurezza autorizzati. Opera a livello di trasporto — non tocca payload, cookie o header dei tuoi strumenti. Funziona con qualsiasi strumento come (ffuz, sqlmap, nuclei ecc.) che supporti --proxy.


Funzionalità

Proxy e Bypass

  • Proxy MITM trasparente — Funziona con qualsiasi strumento che supporti --proxy. Zero configurazione lato strumento.
  • Rotazione dell'impronta TCP — Ruota le opzioni dello stack TCP per ogni richiesta per evitare il rilevamento comportamentale.
  • Rotazione dell'impronta TLS — Ruota l'impronta TLS (stile JA3/JA4) abbinata ai profili TCP.
  • Rotazione dell'impronta HTTP/2 — Rotazione per richiesta dei profili dei frame H2 SETTINGS e HEADERS alternando profili Chrome, Firefox, Safari ed Edge per prevenire il fingerprinting comportamentale del WAF.
  • Manipolazione della porta sorgente — Ruota la porta sorgente per ogni richiesta, interrompendo il tracciamento delle sessioni WAF e i contatori di rate-limit che si basano sulla consistenza della porta sorgente.
  • Iniezione di header Cloudflare — Inietta header interni specifici di Cloudflare (CF-Connecting-IP, CF-Ray, True-Client-IP) con valori artigianali per testare la fiducia del WAF negli header e tentare il bypass della allowlist IP.
  • Rotazione IP Tor — Instrada il traffico attraverso Tor e ruota l'IP di uscita automaticamente a ogni richiesta.
  • Rotazione IP tramite pool di proxy — Ruota l'IP a ogni richiesta tramite un pool di proxy esterni.
  • Origin IP Hunter — Scopre il vero IP del server dietro il WAF usando 10 scanner paralleli:
    • Cronologia DNS, analisi dei certificati SSL, enumerazione dei sottodomini
    • Errata configurazione DNS, rilevamento di leak cloud, ricerca di leak su GitHub
    • Leak da header HTTP, hash favicon, scansione intervallo ASN, Censys
  • Rilevamento automatico del WAF — Rileva automaticamente il vendor del WAF prima di iniziare il bypass.
  • Bypass diretto dell'origine — Una volta trovato l'IP reale, instrada tutto il traffico direttamente al server, saltando completamente il WAF.
  • MITM HTTPS completo — Intercetta e ispeziona il traffico HTTPS con generazione dinamica di certificati per ogni host.
  • Supporto HTTP/2 e HTTP/1.1 — Negoia ALPN automaticamente e gestisce entrambi i protocolli.
  • Response Advisor — Ritenta automaticamente in caso di blocchi WAF (403, 429, 503) con tecniche diverse.

Scanner di vulnerabilità WAF

  • Scanner WAF multilivello profondo — Tratta il firewall stesso come bersaglio. Analizza tutti i livelli difensivi del WAF simultaneamente su 10 livelli di scansione indipendenti:
    • Layer 1 Network — Bypass virtual host, probing di percorsi sensibili, manipolazione dell'header Host
    • Layer 2 RuleEngine — Rilevamento di lacune nelle regole basato su payload: SQLi, XSS, RCE, LFI
    • Layer 3 RateLimit — Test dell'applicazione del rate-limit a raffica e sostenuto
    • Layer 4 Evasion — Bypass di encoding e normalizzazione con 10 varianti di encoding per payload
    • Layer 5 Behavioural — Analisi temporale: tarpit, ritardo delle sfide JS, rilevamento di back-off
    • Layer 6 Header — Iniezione di header HTTP e bypass dello spoofing IP
    • Layer 7 TLS — Sondaggio delle versioni TLS, bypass SNI, fingerprinting dei certificati
    • Layer 8 MethodVerb — Bypass dei metodi HTTP inclusi i metodi WebDAV
    • Layer 9 Session — Manipolazione dei cookie, bypass dell'autenticazione, sonde per il session fixation
    • Layer 10 Misconfig — Rilevamento di configurazioni errate del WAF e di leak informativi
  • Sessione persistente — Ogni scansione viene unita ai dati JSON storici delle scansioni precedenti. La confidenza cresce nel tempo: più a lungo scansionate, più accurati sono i risultati.
  • Motore di confidenza statistica — Punteggi di confidenza per livello calcolati usando media, deviazione standard e analisi di stabilità. Un risultato con confidenza all'86% dopo 15 passaggi verificati è una vera vulnerabilità, non rumore.
  • Verifica dei falsi positivi — Ogni risultato viene riprodotto rispetto a una baseline pulita prima di essere segnalato. I risultati che non si riproducono vengono esclusi automaticamente.
  • Estensione C (_fast_scanner.c) — Estensione C ad alte prestazioni per Python per classificazione, analisi dell'entropia, rilevamento di anomalie temporali e percorsi critici statistici.

Interfaccia

  • Dashboard TUI — Interfaccia terminale in tempo reale che mostra traffico live, tecniche attive, IP Tor, porte sorgente, pool di proxy e risultati dello scanner per livello.
  • Modalità headless — Flag --no-tui per script e pipeline CI/CD.
  • Modalità solo scansione — --scan-only per eseguire lo scanner di vulnerabilità WAF standalone senza avviare il proxy.

Informazioni su Cloudflare e Ricerca

Perché Cloudflare?

Cloudflare è ampiamente considerato il Web Application Firewall più sofisticato al mondo oggi. Non è semplicemente un insieme di regole — è un sistema di difesa multilivello che combina diverse tecnologie che lavorano simultaneamente per proteggere le applicazioni web.

A livello di rete, Cloudflare opera in centinaia di data center in tutto il mondo, il che significa che ogni richiesta passa attraverso un'infrastruttura che ha visibilità sui modelli di traffico di milioni di siti web contemporaneamente. Questa visibilità globale è uno dei suoi vantaggi più potenti: può rilevare pattern di attacco emergenti ovunque nel mondo e implementare mitigazioni su tutte le proprietà protette in pochi secondi.

A livello di ispezione, Cloudflare analizza le richieste su più dimensioni simultaneamente: impronta TCP/IP, impronta TLS, struttura dei frame HTTP/2, ordine degli header, tempistica delle richieste, pattern comportamentali tra sessioni e contenuto dei payload. Nessuno di questi segnali da solo è sufficiente per bloccare una richiesta, ma Cloudflare li correla tutti insieme per costruire un punteggio di rischio per richiesta.

La componente di machine learning è ciò che rende Cloudflare fondamentalmente diverso dai WAF tradizionali. Mentre i WAF basati su regole cercano pattern dannosi noti, i modelli ML di Cloudflare sono addestrati su petabyte di traffico di attacco reale. Imparano come appare il traffico legittimo di un browser a livello di trasporto — la sequenza esatta delle opzioni TCP, la struttura precisa di un ClientHello TLS, l'ordine dei frame HTTP/2 SETTINGS — e segnalano qualsiasi cosa si discosti da quella baseline, anche se il payload stesso appare pulito. Questo è il motivo per cui semplicemente codificare un payload o ruotare gli header non è sufficiente contro Cloudflare. Il bypass deve avvenire a livello di trasporto, non a livello applicativo.

Perché Cloudflare è difficile da bypassare?

La maggior parte delle tecniche di bypass dei WAF ha come bersaglio il motore delle regole: offuscare i payload, usare varianti di encoding, suddividere le stringhe di attacco tra parametri. Queste tecniche funzionano contro i WAF basati su firme perché questi WAF guardano solo al contenuto del payload.

Scarica lo strumento