
evilwaf è uno strumento di test di penetrazione progettato per rilevare e bypassare i comuni Web Application Firewall (WAF).
EvilWAF è un proxy avanzato trasparente di bypass firewall MITM e uno scanner approfondito di vulnerabilità WAF progettato per test di sicurezza autorizzati. Opera a livello di trasporto — non tocca payload, cookie o header dei tuoi strumenti. Funziona con qualsiasi strumento come (ffuz, sqlmap, nuclei ecc.) che supporti --proxy.
--proxy. Zero configurazione lato strumento.CF-Connecting-IP, CF-Ray, True-Client-IP) con valori artigianali per testare la fiducia del WAF negli header e tentare il bypass della allowlist IP.Layer 1 Network — Bypass virtual host, probing di percorsi sensibili, manipolazione dell'header HostLayer 2 RuleEngine — Rilevamento di lacune nelle regole basato su payload: SQLi, XSS, RCE, LFILayer 3 RateLimit — Test dell'applicazione del rate-limit a raffica e sostenutoLayer 4 Evasion — Bypass di encoding e normalizzazione con 10 varianti di encoding per payloadLayer 5 Behavioural — Analisi temporale: tarpit, ritardo delle sfide JS, rilevamento di back-offLayer 6 Header — Iniezione di header HTTP e bypass dello spoofing IPLayer 7 TLS — Sondaggio delle versioni TLS, bypass SNI, fingerprinting dei certificatiLayer 8 MethodVerb — Bypass dei metodi HTTP inclusi i metodi WebDAVLayer 9 Session — Manipolazione dei cookie, bypass dell'autenticazione, sonde per il session fixationLayer 10 Misconfig — Rilevamento di configurazioni errate del WAF e di leak informativi_fast_scanner.c) — Estensione C ad alte prestazioni per Python per classificazione, analisi dell'entropia, rilevamento di anomalie temporali e percorsi critici statistici.--no-tui per script e pipeline CI/CD.--scan-only per eseguire lo scanner di vulnerabilità WAF standalone senza avviare il proxy.Cloudflare è ampiamente considerato il Web Application Firewall più sofisticato al mondo oggi. Non è semplicemente un insieme di regole — è un sistema di difesa multilivello che combina diverse tecnologie che lavorano simultaneamente per proteggere le applicazioni web.
A livello di rete, Cloudflare opera in centinaia di data center in tutto il mondo, il che significa che ogni richiesta passa attraverso un'infrastruttura che ha visibilità sui modelli di traffico di milioni di siti web contemporaneamente. Questa visibilità globale è uno dei suoi vantaggi più potenti: può rilevare pattern di attacco emergenti ovunque nel mondo e implementare mitigazioni su tutte le proprietà protette in pochi secondi.
A livello di ispezione, Cloudflare analizza le richieste su più dimensioni simultaneamente: impronta TCP/IP, impronta TLS, struttura dei frame HTTP/2, ordine degli header, tempistica delle richieste, pattern comportamentali tra sessioni e contenuto dei payload. Nessuno di questi segnali da solo è sufficiente per bloccare una richiesta, ma Cloudflare li correla tutti insieme per costruire un punteggio di rischio per richiesta.
La componente di machine learning è ciò che rende Cloudflare fondamentalmente diverso dai WAF tradizionali. Mentre i WAF basati su regole cercano pattern dannosi noti, i modelli ML di Cloudflare sono addestrati su petabyte di traffico di attacco reale. Imparano come appare il traffico legittimo di un browser a livello di trasporto — la sequenza esatta delle opzioni TCP, la struttura precisa di un ClientHello TLS, l'ordine dei frame HTTP/2 SETTINGS — e segnalano qualsiasi cosa si discosti da quella baseline, anche se il payload stesso appare pulito. Questo è il motivo per cui semplicemente codificare un payload o ruotare gli header non è sufficiente contro Cloudflare. Il bypass deve avvenire a livello di trasporto, non a livello applicativo.
La maggior parte delle tecniche di bypass dei WAF ha come bersaglio il motore delle regole: offuscare i payload, usare varianti di encoding, suddividere le stringhe di attacco tra parametri. Queste tecniche funzionano contro i WAF basati su firme perché questi WAF guardano solo al contenuto del payload.