Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wafparan01d3 — Avaliação Rápida do WAF "paranóico" Doctor | Ferramenta WAFPARAN01D3 | Kitploit
Ferramentas/GitHubGitHub/alt3kx/wafparan01d3
Ferramentas DefensivasScripting e AutomaçãoAuditoria de ConfiguraçãoSegurança WebTestes de Penetração
GitHubalt3kx/wafparan01d3

wafparan01d3

Avaliação Rápida do WAF "paranóico" Doctor | Ferramenta WAFPARAN01D3

Ver Repositório
24614há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Avaliação Rápida do Doutor WAF "paranoico"

wafparano1d3
WAFPARAN01D3

A Ferramenta de Teste de Nível de Paranoia do Firewall de Aplicação Web.
— De alt3kx.github.io

Introdução aos Níveis de Paranoia

Em essência, o Nível de Paranoia (PL) permite definir o quão agressivo é o Core Rule Set.
Referência: https://coreruleset.org/20211028/working-with-paranoia-levels/

Como funciona

  • O script python3 wafparan01d3.py envia requisições maliciosas usando payloads codificados colocados em diferentes partes das requisições HTTP com base em parâmetros GET. Os resultados da avaliação são registrados no arquivo de debug wafparan01d3.log criado na sua máquina.
  • Observe o comportamento e a resposta para cada nível de paranoia do WAF, configurando diferentes ataques ou payloads usando o nível de configuração padrão.
  • O PoC abaixo fornece a instalação e configuração básica do zero e reutiliza o WAF atualmente implantado configurando um "Mock" básico e simulando o backend.
  • Os payloads padrão disponíveis foram chamados de mysql_gosecure.txt, com base na pesquisa "A Scientific Notation Bug in MySQL left AWS WAF Clients Vulnerable to SQL Injection" da gosecure, disponível aqui https://www.gosecure.net/blog/2021/10/19/a-scientific-notation-bug-in-mysql-left-aws-waf-clients-vulnerable-to-sql-injection/ avaliando nossos WAFs usando modsecurity em seus diferentes níveis de paranoia, seja em uma configuração padrão ou desabilitando diferentes regras / IDs de forma escalonada e rápida.

Abordagem

  • Pentesters: Escopo GreyBox com acesso limitado à máquina Linux do WAF usando um "shell" com privilégios para iniciar/recarregar e editar arquivos de configuração do Apache do WAF em ambientes DEV/STG/TEST, enviando diferentes payloads.
  • Oficiais de Segurança: Tomar a melhor decisão para aplicar o nível de paranoia do WAF para cada solução na sua organização.
  • Blueteamers: Aplicação de regras, melhores alertas, menos resultados de falsos positivos na sua organização.
  • Integradores: Realizar um troubleshooting mais aprofundado e definir o nível adequado de paranoia do WAF rapidamente, personalizando regras ou criando patches virtuais.

Prova de Conceito: Baseado no Ubuntu 20.04.3 e OWASP Core Rule Set (CRS) v3.3.2

Referência: https://www.inmotionhosting.com/support/server/apache/install-modsecurity-apache-module/

Instalação inicial

  1. Atualize os repositórios de software:
$ sudo apt update -y && sudo apt dist-upgrade -y
  1. Instale os pacotes essenciais:
$ sudo apt-get install build-essential -y
  1. Instale o apache2 para ubuntu (se não estiver instalado):
$ sudo apt-get install apache2 -y
  1. Baixe e instale o módulo Apache ModSecurity:
$ sudo apt install libapache2-mod-security2 -y
  1. Instale o curl para ubuntu (se não estiver instalado):
$ sudo apt-get install curl vim gridsite-clients net-tools -y
  1. Reinicie o serviço Apache:
$ sudo systemctl restart apache2
  1. Garanta que a versão do software instalado seja pelo menos 2.9.x:
$ sudo apt-cache show libapache2-mod-security2

install

Configurar o ModSecurity

  1. Copie e renomeie o arquivo:
$ sudo cp /etc/modsecurity/modsecurity.conf-recommended /etc/modsecurity/modsecurity.conf

Em seguida, altere o modo de detecção do ModSecurity. Primeiro, entre na pasta cd /etc/modsecurity
2. Edite o arquivo de configuração do ModSecurity com vi, vim, emacs ou nano.

$ sudo vim /etc/modsecurity/modsecurity.conf
  1. Perto do topo do arquivo, você verá SecRuleEngine DetectionOnly. Altere DetectionOnly para On.

Valor original: SecRuleEngine DetectionOnly
Novo valor: SecRuleEngine On

modsec

  1. Salve as alterações.
  2. Reinicie o Apache:
$ sudo systemctl restart apache2

Baixar o OWASP Core Rule Set

  1. Baixe o CRS mais recente em CoreRuleSet.org/installation
$ cd ~
$ wget https://github.com/coreruleset/coreruleset/archive/refs/tags/v3.3.2.zip
  1. Verifique a soma de verificação, certifique-se de que corresponde à disponibilizada publicamente aqui: https://coreruleset.org/installation/
$ sha1sum v3.3.2.zip && echo ProvidedChecksum
88f336ba32a89922cade11a4b8e986f2e46a97cf  v3.3.2.zip
ProvidedChecksum 

checksum

  1. Descompacte o arquivo zip.
$ unzip v3.3.2.zip
  1. Mova o arquivo de configuração do CRS do novo diretório para o seu diretório ModSecurity:
$ sudo mv coreruleset-3.3.2/crs-setup.conf.example /etc/modsecurity/crs/crs-setup.conf
  • (Opcional, mas recomendado) Mova o diretório de regras do novo diretório para o seu diretório ModSecurity:
$ sudo mv coreruleset-3.3.2/rules/ /etc/modsecurity/crs/
  1. Edite o arquivo security2.conf do Apache para garantir que ele carregará as regras do ModSecurity:
$ sudo vim /etc/apache2/mods-enabled/security2.conf
# Default Debian dir for modsecurity's persistent data SecDataDir /var/cache/modsecurity
    # Include all the *.conf files in /etc/modsecurity.
    # Keeping your local configuration in that directory
    # will allow for an easy upgrade of THIS file and
    # make your life easier
    IncludeOptional /etc/modsecurity/crs-setup.conf
    IncludeOptional /etc/modsecurity/rules/*.conf

    # Include OWASP ModSecurity CRS rules if installed
    #IncludeOptional /usr/share/modsecurity-crs/*.load
![secmodule](https://assets.kitploit.com/production/public/readmes/43981/0d12086433ccffc5a221b8665d45f5aebe33c3651541c41774027bbeb47715f2.png)

6. Garanta que tanto o arquivo de configuração padrão do ModSecurity quanto o novo arquivo de configuração do CRS estejam listados. O caminho da primeira linha do arquivo de configuração pode já estar incluído. 
O segundo caminho deve ser onde você moveu o diretório /rules.  </br>
7. Edite /etc/apache2/apache2.conf  </br>

$ sudo vim /etc/apache2/apache2.conf

Copie e cole o código a seguir e salve-o. </br>

Include list of ports to listen on

Include ports.conf

Include /etc/modsecurity/modsecurity.conf Include /etc/modsecurity/crs/crs-setup.conf Include /etc/modsecurity/crs/rules/*.conf

![ports](https://assets.kitploit.com/production/public/readmes/43981/f9a2190845ab3827dfc9eefd4a19e5d2841b08871a5319f1ba7dd31abc2f1102.png)
Baixar ferramenta