
WAFNinjaは、Webアプリケーションファイアウォールを攻撃するための2つの機能を含むツールです。
WAFNinja - ペネトレーションテスター御用達のWAFバイパスツール
WAFNinja は Python で書かれた CLI ツールです。ペネトレーションテスターが入力検証をバイパスするために必要な手順を自動化し、WAF をバイパスするのを支援します。このツールは、拡張が容易で、シンプルに使用でき、チーム環境でも使えるように設計されました。ツールには多くのペイロードとファジング文字列が含まれており、ローカルデータベースファイルに保存されています。WAFNinja は HTTP 接続、GET および POST リクエスト、そして認証されたユーザー向けのページにアクセスするための Cookie の使用をサポートしています。また、インターセプトプロキシの設定も可能です。
インストール:
git clone https://github.com/khalilbijjou/WAFNinja && cd WAFNinja
pip install -r requirements.txt
使い方:
wafninja.py [-h] [-v] {fuzz, bypass, insert-fuzz, insert-bypass, set-db} ...
例:
ファジング:
python wafninja.py fuzz -u "http://www.target.com/index.php?id=FUZZ"
-c "phpsessid=value" -t xss -o output.html
バイパス:
python wafninja.py bypass -u "http://www.target.com/index.php" -p "Name=PAYLOAD&Submit=Submit"
-c "phpsessid=value" -t xss -o output.html
insert-fuzz:
python wafninja.py insert-fuzz -i select -e select -t sql
位置引数: {fuzz, bypass, insert-fuzz, insert-bypass, set-db}
どの機能を使いますか?
fuzz WAF で許可されている記号やキーワードを確認します。
bypass データベースからターゲットにペイロードを送信します。
insert-fuzz ファジング文字列を追加します。
insert-bypass バイパスリストにペイロードを追加します。
set-db 別のデータベースファイルを使用します。他のユーザーとデータベースを共有するのに便利です。
オプション引数:
-h, --help このヘルプメッセージを表示して終了します。
-v, --version プログラムのバージョン番号を表示して終了します。
フィードバックをお待ちしています!よろしくお願いします、Khalil。