Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
wafparan01d3 — クイックWAF「パラノイド」ドクター評価 | WAFPARAN01D3ツール | Kitploit
ツール/GitHubGitHub/alt3kx/wafparan01d3
防御ツールスクリプトと自動化構成監査ウェブセキュリティペネトレーションテスト
GitHubalt3kx/wafparan01d3

wafparan01d3

クイックWAF「パラノイド」ドクター評価 | WAFPARAN01D3ツール

リポジトリを見る
246144年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

クイックWAF「パラノイド」ドクター評価

wafparano1d3
WAFPARAN01D3

Web アプリケーションファイアウォールのパラノイアレベルテストツールです。
— alt3kx.github.io より

パラノイアレベル入門

つまり、パラノイアレベル(PL)は、Core Rule Set がどの程度攻撃的であるかを定義できるようにするためのものです。
参照: https://coreruleset.org/20211028/working-with-paranoia-levels/

動作の仕組み

  • wafparan01d3.py の Python3 スクリプトは、GET パラメータに基づいて HTTP リクエストのさまざまな部分に配置されたエンコード済みペイロードを使用した悪意のあるリクエストを取得します。評価結果は、お使いのマシンに作成されるレポートデバッグファイル wafparan01d3.log に記録されます。
  • デフォルトの設定レベルを使用して、さまざまな攻撃やペイロードを設定した各 WAF パラノイアレベルについて、動作と応答を観察します。
  • 以下の PoC は、ゼロからの基本的なインストールと設定を提供し、基本的な「Mock」を設定してバックエンドをシミュレートすることで、現在展開されている WAF を再利用します。
  • 利用可能なデフォルトのペイロードは mysql_gosecure.txt で、gosecure の調査「A Scientific Notation Bug in MySQL left AWS WAF Clients Vulnerable to SQL Injection」(https://www.gosecure.net/blog/2021/10/19/a-scientific-notation-bug-in-mysql-left-aws-waf-clients-vulnerable-to-sql-injection/)に基づいています。この調査では、ModSecurity を異なるパラノイアレベルで使用している WAF を、デフォルト設定またはさまざまなルール / ID を段階的かつ迅速に無効化して評価しています。

アプローチ

  • Pentesters: GreyBox スコープで、DEV/STG/TEST 環境で WAF Apache 設定ファイルを起動/再ロードおよび編集する特権を持つ「シェル」を使用して、WAF Linux ボックスへの限定的なアクセス権を持ち、さまざまなペイロードを送信します。
  • Secutity Officers: 組織内の各ソリューションに適用する WAF パラノイアレベルについて、最善の判断を下します。
  • Blueteamers: ルールの適用、最適なアラート、組織内の誤検知の削減を実現します。
  • Integrators: より深いトラブルシューティングを実行し、ルールをカスタマイズしたり仮想パッチを作成したりして、WAF パラノイアの適切なレベルを迅速に定義します。

概念実証: Ubuntu 20.04.3 と OWASP Core Rule Set (CRS) v3.3.2 に基づく

参照: https://www.inmotionhosting.com/support/server/apache/install-modsecurity-apache-module/

初期インストール

  1. ソフトウェアリポジトリを更新します:
$ sudo apt update -y && sudo apt dist-upgrade -y
  1. 必須パッケージをインストールします:
$ sudo apt-get install build-essential -y
  1. ubuntu に apache2 をインストールします(未インストールの場合):
$ sudo apt-get install apache2 -y
  1. ModSecurity Apache モジュールをダウンロードしてインストールします:
$ sudo apt install libapache2-mod-security2 -y
  1. ubuntu 用の curl をインストールします(未インストールの場合):
$ sudo apt-get install curl vim gridsite-clients net-tools -y
  1. Apache サービスを再起動します:
$ sudo systemctl restart apache2
  1. インストールされているソフトウェアのバージョンが少なくとも 2.9.x であることを確認します:
$ sudo apt-cache show libapache2-mod-security2

インストール

ModSecurity の設定

  1. ファイルをコピーして名前を変更します:
$ sudo cp /etc/modsecurity/modsecurity.conf-recommended /etc/modsecurity/modsecurity.conf

次に、ModSecurity の検出モードを変更します。まず、cd /etc/modsecurity フォルダに移動します
2. vi、vim、emacs、または nano を使用して ModSecurity 設定ファイルを編集します。

$ sudo vim /etc/modsecurity/modsecurity.conf
  1. ファイルの先頭付近に SecRuleEngine DetectionOnly があります。DetectionOnly を On に変更します。

元の値: SecRuleEngine DetectionOnly
新しい値: SecRuleEngine On

modsec

  1. 変更を保存します。
  2. Apache を再起動します:
$ sudo systemctl restart apache2

OWASP Core Rule Set のダウンロード

  1. 最新の CRS を CoreRuleSet.org/installation からダウンロードします
$ cd ~
$ wget https://github.com/coreruleset/coreruleset/archive/refs/tags/v3.3.2.zip
  1. チェックサムを確認し、https://coreruleset.org/installation/ で公開されているものと一致することを確認します。
$ sha1sum v3.3.2.zip && echo ProvidedChecksum
88f336ba32a89922cade11a4b8e986f2e46a97cf  v3.3.2.zip
ProvidedChecksum 

チェックサム

  1. zip ファイルを解凍します。
$ unzip v3.3.2.zip
  1. 新しいディレクトリから CRS セットアップファイルを ModSecurity ディレクトリに移動します:
$ sudo mv coreruleset-3.3.2/crs-setup.conf.example /etc/modsecurity/crs/crs-setup.conf
  • (任意ですが推奨)新しいディレクトリから rules ディレクトリを ModSecurity ディレクトリに移動します:
$ sudo mv coreruleset-3.3.2/rules/ /etc/modsecurity/crs/
  1. ModSecurity ルールを確実にロードできるように、Apache の security2.conf ファイルを編集します:
$ sudo vim /etc/apache2/mods-enabled/security2.conf
<IfModule security2_module>
        # Default Debian dir for modsecurity's persistent data
        SecDataDir /var/cache/modsecurity

        # Include all the *.conf files in /etc/modsecurity.
        # Keeping your local configuration in that directory
        # will allow for an easy upgrade of THIS file and
        # make your life easier
        IncludeOptional /etc/modsecurity/crs-setup.conf
        IncludeOptional /etc/modsecurity/rules/*.conf

        # Include OWASP ModSecurity CRS rules if installed
        #IncludeOptional /usr/share/modsecurity-crs/*.load
</IfModule>

secmodule

  1. デフォルトの ModSecurity と新しい CRS の両方の設定ファイルがリストされていることを確認します。最初の conf ファイルのパスはすでに含まれている場合があります。2 番目のファイルパスは、/rules ディレクトリを移動した場所にする必要があります。
  2. /etc/apache2/apache2.conf を編集します
$ sudo vim /etc/apache2/apache2.conf

次のコードをコピー&ペーストして保存します。

# Include list of ports to listen on
Include ports.conf

Include /etc/modsecurity/modsecurity.conf
Include /etc/modsecurity/crs/crs-setup.conf
Include /etc/modsecurity/crs/rules/*.conf

ポート

Apache の Rewrite モジュールと Proxy モジュールのロード

  1. 次のモジュールをコピーします。Proxy モジュールと Rewrite モジュールを有効にします。
$ cd /etc/apache2
$ sudo cp mods-available/proxy_http.load mods-enabled
$ sudo cp mods-available/proxy.load mods-enabled/
$ sudo cp mods-available/rewrite.load mods-enabled/
  1. Apache を再起動します
$ sudo systemctl restart apache2

テスト用の「モック」仮想ホストを追加する

  1. ポートを追加し、/etc/apache2/ports.conf を編集します
$ sudo vim /etc/apache2/ports.conf

次のコードをコピー&ペーストして保存します。

# If you just change the port or add more ports here, you will likely also
# have to change the VirtualHost statement in
# /etc/apache2/sites-enabled/000-default.conf

Listen 8080
Listen 18080

<IfModule ssl_module>
        Listen 443
</IfModule>

<IfModule mod_gnutls.c>
        Listen 443
</IfModule>

ports2

  1. /etc/apache2/sites-enabled に移動し、001-test.conf ファイルを作成します
$ cd /etc/apache2/sites-enabled/
$ sudo touch 001-test.conf
$ sudo vim 001-test.conf

次のコードをコピー&ペーストして保存します。

<VirtualHost *:8080>
        ServerName test.domain:8080

        SecRuleEngine On

        ErrorLog ${APACHE_LOG_DIR}/test_error.log
        CustomLog ${APACHE_LOG_DIR}/test_access.log combined
        SecAuditLog ${APACHE_LOG_DIR}/test_audit.log
ツールをダウンロード