Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/assetnote/nowafpls
Evasão de IDS/IPSExploração de Aplicações WebBypass de WAFSegurança WebTestes de PenetraçãoRed Teaming
GitHubassetnote/nowafpls

nowafpls

Plugin do Burp para Contornar WAFs por meio da inserção de Dados Lixo

Ver Repositório
1.5k148há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

nowafpls

Índice

  • nowafpls
    • Limitações documentadas do WAF
    • Instalando o nowafpls
    • Usando o nowafpls
    • Autores
    • Licença

nowafpls

A maioria dos firewalls de aplicação web (WAFs) tem limitações quanto à quantidade de dados que podem processar quando um corpo de requisição é enviado. Isso significa que, para requisições HTTP que contêm um corpo de requisição (ou seja, POST, PUT, PATCH etc.), geralmente é possível contornar o WAF simplesmente adicionando dados inúteis no início.

Quando a requisição é preenchida com esses dados inúteis, o WAF processa até X kb da requisição e os analisa, mas tudo o que estiver além dos limites do WAF passa direto.

nowafpls é um plugin simples do Burp que insere contextualmente esses dados inúteis na sua requisição HTTP dentro da aba do repeater. Você pode selecionar uma quantidade predefinida de dados inúteis para inserir, ou pode inserir uma quantidade arbitrária de dados inúteis selecionando a opção "Custom".

Esta ferramenta tem apenas cerca de 80 linhas de Python, é incrivelmente simples, mas funciona para a maioria dos WAFs lol.

Limitações documentadas do WAF

Instalando o nowafpls

nowafpls é um plugin do Burp baseado em Jython.

  1. Clone ou baixe este repositório.
  2. Vá para a aba de extensões no Burp Suite.
  3. Clique em "Add"
  4. Selecione o Tipo de Extensão - Python
  5. Selecione "nowafpls.py" que você baixou no Passo 1

Usando o nowafpls

https://github.com/assetnote/nowafpls/assets/5241936/dad77c3a-d550-4e5d-894d-027256137148

  1. Envie qualquer requisição para a aba do repeater para a qual você deseja contornar o WAF.
  2. Coloque o cursor no local onde deseja inserir os dados inúteis.
  3. Clique com o botão direito -> Extensões -> nowafpls
  4. Selecione a quantidade de dados inúteis que deseja inserir
  5. Clique em "OK"

nowafpls inserirá dados inúteis conforme o tipo de requisição (URLEncoded/XML/JSON) automaticamente.

Versão Caido

A versão Caido deste plugin é mantida por @Rhynorater e pode ser encontrada no gist abaixo:

root@kitploit:~
https://gist.github.com/Rhynorater/ace68d4976357ca0937cb4669f303306

ou na Biblioteca de Workflows EvenBetter.

Autores

  • Shubham Shah - Trabalho inicial - github

Licença

MIT

Baixar ferramenta
WAF ProviderLimite máximo de inspeção do corpo da requisição
Cloudflare128 KB para o mecanismo de ruleset, até 500 MB para enterprise
AWS WAF8 KB - 64 KB (configurável dependendo do serviço)
Akamai8 KB - 128 KB
Azure WAF128 KB
Fortiweb by Fortinet100 MB
Barracuda WAF64 KB
Sucuri10 MB
Radware AppWallaté 1 GB para WAF em nuvem
F5 BIG-IP WAAP20 MB (configurável)
Palo Alto10 MB
Cloud Armor by Google8 KB (pode ser aumentado para 128 KB)