Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
evilwaf — evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs). | Kitploit
도구/GitHubGitHub/matrixleons/evilwaf
OSINT (Open Source Intelligence)Vulnerability ScannersWeb Proxies & InterceptionInformation GatheringWAF BypassPenetration TestingSubdomain EnumerationRed TeamingFingerprint Spoofing
GitHubmatrixleons/evilwaf

evilwaf

evilwaf is a penetration testing tool designed to detect and bypass common Web Application Firewalls (WAFs).

88310314일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

Stars License Python Platform


EvilWAF는 승인된 보안 테스트를 위해 설계된 고급 투명 MITM 방화벽 우회 프록시이자 심층 WAF 취약점 스캐너입니다. 전송 계층에서 작동합니다 — 도구의 페이로드, 쿠키 또는 헤더를 건드리지 않습니다. --proxy를 지원하는 모든 도구(ffuz, sqlmap, nuclei 등)와 함께 작동합니다.


기능

프록시 및 우회

  • 투명 MITM 프록시 — --proxy를 지원하는 모든 도구와 함께 작동합니다. 도구 측 설정이 전혀 필요 없습니다.
  • TCP 핑거프린트 회전 — 요청마다 TCP 스택 옵션을 회전시켜 동작 기반 탐지를 회피합니다.
  • TLS 핑거프린트 회전 — TCP 프로파일과 짝을 이루는 TLS 핑거프린트(JA3/JA4 스타일)를 회전시킵니다.
  • HTTP/2 핑거프린트 회전 — Chrome, Firefox, Safari 및 Edge 프로파일을 순환하는 요청별 H2 SETTINGS 및 HEADERS 프레임 프로파일 회전을 통해 WAF 동작 핑거프린팅을 방지합니다.
  • 소스 포트 조작 — 요청마다 소스 포트를 회전시켜 소스 포트 일관성에 의존하는 WAF 세션 추적 및 속도 제한 카운터를 무력화합니다.
  • Cloudflare 헤더 주입 — Cloudflare 전용 내부 헤더(CF-Connecting-IP, CF-Ray, True-Client-IP)를 조작된 값으로 주입하여 WAF의 헤더 신뢰를 테스트하고 IP 허용 목록 우회를 시도합니다.
  • Tor IP 회전 — Tor를 통해 트래픽을 라우팅하고 요청마다 자동으로 종료 IP를 회전시킵니다.
  • 프록시 풀 IP 회전 — 외부 프록시 풀을 통해 요청마다 IP를 회전시킵니다.
  • 오리진 IP 헌터 — 10개의 병렬 스캐너를 사용하여 WAF 뒤에 있는 실제 서버 IP를 발견합니다:
    • DNS 기록, SSL 인증서 분석, 서브도메인 열거
    • DNS 잘못된 구성, 클라우드 유출 탐지, GitHub 유출 검색
    • HTTP 헤더 유출, 파비콘 해시, ASN 범위 스캔, Censys
  • 자동 WAF 탐지 — 우회를 시작하기 전에 WAF 공급업체를 자동으로 감지합니다.
  • 직접 오리진 우회 — 실제 IP를 찾으면 모든 트래픽을 WAF를 완전히 건너뛰고 서버로 직접 라우팅합니다.
  • 전체 HTTPS MITM — 호스트별 동적 인증서 생성을 통해 HTTPS 트래픽을 가로채고 검사합니다.
  • HTTP/2 및 HTTP/1.1 지원 — ALPN을 자동으로 협상하고 두 프로토콜을 모두 처리합니다.
  • 응답 어드바이저 — WAF 차단(403, 429, 503) 시 다양한 기법으로 자동 재시도합니다.

WAF 취약점 스캐너

  • 심층 다중 계층 WAF 스캐너 — 방화벽 자체를 대상으로 취급합니다. 10개의 독립적인 스캔 계층에 걸쳐 모든 WAF 방어 계층을 동시에 분석합니다:
    • 계층 1 네트워크 — 가상 호스트 우회, 민감한 경로 탐색, Host 헤더 조작
    • 계층 2 규칙 엔진 — 페이로드 기반 규칙 공백 탐지: SQLi, XSS, RCE, LFI
    • 계층 3 속도 제한 — 버스트 및 지속 속도 제한 적용 테스트
    • 계층 4 회피 — 페이로드당 10가지 인코딩 변형을 사용한 인코딩 및 정규화 우회
    • 계층 5 동작 — 타이밍 분석: 타르핏, JS 챌린지 지연, 백오프 탐지
    • 계층 6 헤더 — HTTP 헤더 주입 및 IP 스푸핑 우회
    • 계층 7 TLS — TLS 버전 프로빙, SNI 우회, 인증서 핑거프린팅
    • 계층 8 메서드 동사 — WebDAV 메서드를 포함한 HTTP 메서드 우회
    • 계층 9 세션 — 쿠키 조작, 인증 우회, 세션 고정 탐지
    • 계층 10 잘못된 구성 — WAF 잘못된 구성 및 정보 유출 탐지
  • 영구 세션 — 각 스캔은 이전 스캔의 과거 JSON 데이터와 병합됩니다. 시간이 지남에 따라 신뢰도가 높아집니다 — 스캔을 오래할수록 결과가 더 정확해집니다.
  • 통계 신뢰도 엔진 — 평균, 표준 편차 및 안정성 분석을 사용하여 계산된 계층별 신뢰도 점수입니다. 15회의 검증된 통과 후 86% 신뢰도의 발견은 노이즈가 아닌 실제 취약점입니다.
  • 오탐 검증 — 모든 발견 사항은 보고 전에 깨끗한 기준선에 대해 재실행됩니다. 재현되지 않는 발견 사항은 자동으로 제외됩니다.
  • C 확장 () — 분류, 엔트로피 분석, 타이밍 이상 탐지 및 통계 핫 경로를 위한 고성능 Python C 확장입니다.

인터페이스

  • TUI 대시보드 — 실시간 트래픽, 활성 기법, Tor IP, 소스 포트, 프록시 풀 및 계층별 스캐너 결과를 표시하는 실시간 터미널 UI입니다.
  • 헤드리스 모드 — 스크립팅 및 CI/CD 파이프라인을 위한 --no-tui 플래그.
  • 스캔 전용 모드 — 프록시를 시작하지 않고 WAF 취약점 스캐너를 단독으로 실행하려면 --scan-only.

Cloudflare 및 연구에 관하여

왜 Cloudflare인가?

Cloudflare는 오늘날 세계에서 가장 정교한 웹 애플리케이션 방화벽으로 널리 알려져 있습니다. 단순한 규칙 집합이 아니라 웹 애플리케이션을 보호하기 위해 동시에 작동하는 여러 기술을 결합한 다중 계층 방어 시스템입니다.

네트워크 수준에서 Cloudflare는 전 세계 수백 개의 데이터 센터에 걸쳐 운영되므로 모든 요청이 동시에 수백만 웹사이트의 트래픽 패턴을 파악할 수 있는 인프라를 통과합니다. 이러한 글로벌 가시성은 가장 강력한 장점 중 하나입니다 — 전 세계 어디에서 발생하는 공격 패턴을 감지하고 몇 초 안에 모든 보호 대상 속성에 완화 조치를 배포할 수 있습니다.

검사 수준에서 Cloudflare는 TCP/IP 핑거프린트, TLS 핑거프린트, HTTP/2 프레임 구조, 헤더 순서, 요청 타이밍, 세션 간 동작 패턴, 페이로드 콘텐츠 등 여러 차원을 동시에 분석합니다. 이러한 신호 중 단 하나만으로는 요청을 차단하기에 충분하지 않지만, Cloudflare는 이 모든 것을 상호 연관시켜 요청별 위험 점수를 산출합니다.

머신러닝 구성 요소가 Cloudflare를 기존 WAF와 근본적으로 다르게 만듭니다. 규칙 기반 WAF가 알려진 악성 패턴을 찾는 반면, Cloudflare의 ML 모델은 페타바이트 규모의 실제 공격 트래픽으로 학습됩니다. 이 모델은 전송 계층에서 정상적인 브라우저 트래픽이 어떤 모습인지 — TCP 옵션의 정확한 순서, TLS ClientHello의 정밀한 구조, HTTP/2 SETTINGS 프레임의 순서 — 학습하고, 페이로드 자체가 깨끗해 보이더라도 기준선에서 벗어나는 모든 것을 플래그합니다. 이것이 Cloudflare에 대해 단순히 페이로드를 인코딩하거나 헤더를 회전시키는 것만으로는 충분하지 않은 이유입니다. 우회는 애플리케이션 계층이 아닌 전송 계층에서 이루어져야 합니다.

Cloudflare는 왜 우회하기 어려운가?

대부분의 WAF 우회 기법은 규칙 엔진을 대상으로 합니다 — 페이로드 난독화, 인코딩 변형 사용, 공격 문자열을 매개변수에 분산. 이러한 기법은 서명 기반 WAF에는 효과적입니다. 그러한 WAF는 페이로드 콘텐츠만 보기 때문입니다.

Cloudflare의 방어는 페이로드가 검사되기 전에 작동합니다. Python HTTP 라이브러리의 요청은 완전히 무해한 페이로드를 보내더라도 TLS 핑거프린트가 알려진 브라우저와 일치하지 않기 때문에 챌린지되거나 차단될 수 있습니다. 즉, 콘텐츠가 분석되기 전에 요청을 보낸 도구가 식별된다는 뜻입니다. Cloudflare는 이를 동작 핑거프린팅이라고 부르며, 기본 페이로드가 올바른 경우에도 표준 침투 테스트 도구가 Cloudflare를 상대로 실패하는 주된 이유입니다.

Cloudflare의 속도 제한도 지능적입니다 — 단순히 IP당 초당 요청 수를 세는 것이 아닙니다. 세션 간 요청 패턴을 추적하고 동일한 ASN을 공유하는 IP들의 동작을 상호 연관시키며, 하드 차단보다는 점진적인 챌린지를 적용하므로 자동화된 테스트로 임계값을 감지하기 어렵게 만듭니다.

개발자의 연구 접근 방식

EvilWAF의 개발자는 Cloudflare를 공격 대상이 아니라 연구 대상으로 접근합니다. 연구 방법론은 체계적입니다: Cloudflare가 다양한 전송 계층 신원에 어떻게 반응하는지 관찰하고, 어떤 신호가 챌린지와 차단, 조용한 통과를 유발하는지 측정하며, 실시간 데이터에서 동작의 통계적 모델을 구축합니다.

이것은 문서를 읽거나 CVE를 연구하는 것과 근본적으로 다릅니다. Cloudflare의 동작은 지속적으로 변하기 때문에 — 모델이 재학습되고, 임계값이 조정되며, 새로운 신호가 추가되기 때문에 — 외부 소스만으로는 완전히 이해할 수 없습니다. 이를 이해하는 유일한 신뢰할 수 있는 방법은 실시간, 통제된, 승인된 실험과 수집된 데이터의 세심한 분석입니다.

이 연구의 목표는 보안 연구 커뮤니티가 2026년 기술 수준에서 WAF 우회가 실제로 어떤 모습인지 이해하도록 돕는 도구와 지식을 생산하는 것입니다 — 피해를 주기 위한 것이 아니라, 방어자들이 자신이 의존하는 기술의 실제 역량과 한계를 이해하도록 보장하기 위한 것입니다. Cloudflare가 요청을 탐지하고 차단하는 방식을 이해하는 보안 연구자는 그 뒤에 있는 애플리케이션이 실제로 보호되는지 여부를 테스트하는 데 더 잘 준비되어 있습니다.


면책 조항

중요: EvilWAF를 사용하기 전에 이 내용을 읽으십시오

  • 이 도구는 승인된 보안 테스트 전용으로 설계되었습니다
  • 대상 시스템을 테스트하려면 명시적 허가가 있어야 합니다
  • 교육 목적, 보안 연구, 승인된 침투 테스트를 위해 설계되었습니다
  • 악의적 또는 불법 활동용이 아닙니다

법적 준수

  • 사용자는 이 도구를 사용하는 방식에 대해 전적인 책임이 있습니다
  • 개발자는 발생한 오용이나 손해에 대해 책임을 지지 않습니다
  • 지역, 주 및 연방 법률을 준수해야 합니다

지원

불법 사용 사례에 대해서는 지원하지 않지만, 승인된 테스트에서 목표를 달성하도록 도와드리겠습니다.

LinkedIn

EvilWAF는 Matrix Leons가 만들었습니다.


프로젝트 지원

EvilWAF가 유용했다면 개발을 지원해 주시기 바랍니다. 여러분의 기여는 이 프로젝트가 유지되고 성장하는 데 도움이 됩니다.


CA 인증서 설정 (HTTPS에 필요)

root@kitploit:~
# EvilWAF generates a local CA to intercept HTTPS traffic. Trust it once.

# Run EvilWAF first — CA is auto-generated at startup
# Then find the cert:
ls /tmp/evilwaf_ca_*/evilwaf-ca.pem

# Linux — trust system-wide
sudo cp /tmp/evilwaf_ca_*/evilwaf-ca.pem /usr/local/share/ca-certificates/evilwaf-ca.crt
sudo update-ca-certificates

# macOS
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain \
  /tmp/evilwaf_ca_*/evilwaf-ca.pem

# For tools like sqlmap, pass --ignore-proxy=False or equivalent for your tool.

설치

root@kitploit:~
# 1. Create virtual environment
python3 -m venv myenv

# 2. Activate virtual environment
source myenv/bin/activate

# 3. Clone and install
git clone https://github.com/matrixleons/evilwaf.git
cd evilwaf
pip3 install -r requirements.txt

# 4. Build C extension (optional, improves scanner performance)
python setup_fast_scanner.py build_ext --inplace

python3 evilwaf.py -h

Docker 설치

root@kitploit:~
docker build -t evilwaf .
docker run -it evilwaf -t https://example.com

사용법

root@kitploit:~
# Basic — Standard Proxy Mode
python3 evilwaf.py -t https://target.com

# Auto-Hunt Origin IP Behind WAF
python3 evilwaf.py -t https://target.com --auto-hunt

# EvilWAF runs 10 scanners in parallel, ranks candidates by confidence, then asks:
#   [?] Use 1.2.3.4 as origin IP for bypass? [y/n]:
# If confirmed, all traffic goes directly to the real server, bypassing WAF completely.

# Manual Origin IP (if already known)
python3 evilwaf.py -t https://target.com --server-ip 1.2.3.4

# With Tor IP Rotation
python3 evilwaf.py -t https://target.com --enable-tor

# Headless Mode (No TUI)
python3 evilwaf.py -t https://target.com --no-tui

# WAF Vulnerability Scanner — alongside proxy
python3 evilwaf.py -t https://target.com --scan-vulns

# WAF Vulnerability Scanner — standalone, no proxy
python3 evilwaf.py -t https://target.com --scan-only

# WAF Vulnerability Scanner — custom rate and output
python3 evilwaf.py -t https://target.com --scan-only --scan-rps 5.0 --scan-output ./results

# Upstream Proxy
python3 evilwaf.py -t https://target.com --upstream-proxy socks5://127.0.0.1:1080
python3 evilwaf.py -t https://target.com --upstream-proxy http://user:[email protected]:8080
python3 evilwaf.py -t https://target.com --proxy-file proxies.txt

# Custom Listen Address and Port
python3 evilwaf.py -t https://target.com --listen-host 0.0.0.0 --listen-port 9090

도구 연결

EvilWAF가 실행 중이면 프록시를 통해 모든 도구를 EvilWAF에 연결하세요:

root@kitploit:~
# sqlmap
sqlmap -u "https://target.com/page?id=1" --proxy=http://127.0.0.1:8080 --ignore-proxy=False

# ffuf
ffuf -u https://target.com/FUZZ -x http://127.0.0.1:8080

# nuclei
nuclei -u https://target.com -proxy http://127.0.0.1:8080

# curl (for testing)
curl -x http://127.0.0.1:8080 https://target.com

API 키 (선택 사항)

root@kitploit:~
export SHODAN_API_KEY="your_key"
export SECURITYTRAILS_API_KEY="your_key"
export VIRUSTOTAL_API_KEY="your_key"
export CENSYS_API_ID="your_id"
export CENSYS_API_SECRET="your_secret"

API 키 없이도 EvilWAF는 무료 소스(DNS 기록, SSL 인증서, HTTP 헤더, 파비콘 해시, 서브도메인 열거)를 사용하여 계속 실행됩니다.


기여

기여를 환영합니다. EvilWAF는 계속 성장하고 있으며 개선할 영역이 많이 있습니다.

root@kitploit:~
# Fork and clone
git clone https://github.com/matrixleons/evilwaf/fork
git checkout -b my-new-feature
git commit -am 'Add some feature'
git push origin my-new-feature
# Submit a pull request

가이드라인

  • 코드를 깔끔하게 유지하고 기존 스타일과 일관되게 작성하세요
  • PR을 제출하기 전에 변경 사항을 테스트하세요
  • 프록시된 요청의 본문, 헤더, 페이로드 또는 쿠키를 수정하는 기법을 만들지 마세요
  • 큰 변경 사항은 논의를 위해 먼저 이슈를 열어 주세요

라이선스

Apache License 버전 2.0에 따라 라이선스가 부여됩니다.

도구 다운로드
_fast_scanner.c

EvilWAF의 스캐너 아키텍처 — 영구 세션, 통계적 신뢰도, 다중 계층 분석, 타이밍 이상 탐지 — 는 이러한 종류의 연구가 빠른 스캔이 아닌 긴 관찰 기간과 엄격한 데이터 수집을 요구하기 때문에 존재합니다. 실제 WAF 연구는 시간이 걸리며, 도구도 이를 반영해야 합니다.