
SSL/TLS暗号を悪用してWAFを無効化
このツールは、Webサーバ側で使用されているWebアプリケーションファイアウォールがサポートする暗号スイートを分析するために作成されました。(参考:https://0x09al.github.io/waf/bypass/ssl/2018/07/02/web-application-firewall-bypass.html)。まずSslScanを起動して、WebサーバとのSSL/TLSネゴシエーション時にサポートされているすべての暗号スイートを検出します。サポートされている暗号スイートのテキストファイルを取得した後、Curlを使用して各暗号スイートでWebサーバに問い合わせ、WAFがサポートしておらずWebサーバがサポートしている暗号スイートを確認します。そのような暗号スイートが見つかった場合、「ファイアウォールは迂回されました」というメッセージが表示されます。

このツールはPython2を使用して作成され、以下のモジュールが使用されています:-
1.requests
2.os
3.sys
4.subprocess
ターミナルを開く
python2 WAF_buster.py --input

Sahil Tikoo
Hacker