
WAFNinja는 웹 애플리케이션 방화벽을 공격하기 위한 두 가지 기능을 포함하는 도구입니다.
WAFNinja - 침투 테스터가 선호하는 WAF 우회 도구
WAFNinja는 Python으로 작성된 CLI 도구입니다. 침투 테스터가 입력 검증을 우회하는 데 필요한 단계를 자동화하여 WAF를 우회할 수 있도록 돕습니다. 이 도구는 쉽게 확장 가능하고, 사용하기 간단하며, 팀 환경에서 사용할 수 있도록 설계되었습니다. 많은 페이로드와 퍼징 문자열이 로컬 데이터베이스 파일에 저장되어 도구와 함께 제공됩니다. WAFNinja는 HTTP 연결, GET 및 POST 요청, 그리고 인증된 사용자로 제한된 페이지에 액세스하기 위한 쿠키 사용을 지원합니다. 또한 중간 프록시를 설정할 수 있습니다.
설치:
git clone https://github.com/khalilbijjou/WAFNinja && cd WAFNinja
pip install -r requirements.txt
사용법:
wafninja.py [-h] [-v] {fuzz, bypass, insert-fuzz, insert-bypass, set-db} ...
예시:
fuzz:
python wafninja.py fuzz -u "http://www.target.com/index.php?id=FUZZ"
-c "phpsessid=value" -t xss -o output.html
bypass:
python wafninja.py bypass -u "http://www.target.com/index.php" -p "Name=PAYLOAD&Submit=Submit"
-c "phpsessid=value" -t xss -o output.html
insert-fuzz:
python wafninja.py insert-fuzz -i select -e select -t sql
위치 인수: {fuzz, bypass, insert-fuzz, insert-bypass, set-db}
어떤 기능을 사용하시겠습니까?
fuzz WAF에서 허용되는 기호와 키워드를 확인합니다.
bypass 데이터베이스의 페이로드를 대상에 전송합니다.
insert-fuzz 퍼징 문자열을 추가합니다.
insert-bypass 우회 목록에 페이로드를 추가합니다.
set-db 다른 데이터베이스 파일을 사용합니다. 다른 사람과 동일한 데이터베이스를 공유하는 데 유용합니다.
선택적 인수:
-h, --help 도움말 메시지를 표시하고 종료합니다.
-v, --version 프로그램의 버전 번호를 표시하고 종료합니다.
피드백은 언제나 환영합니다! 건배, Khalil.