
evilwaf é uma ferramenta de teste de penetração projetada para detectar e contornar Firewalls de Aplicações Web (WAFs) comuns.
EvilWAF é um proxy avançado de bypass de firewall MITM transparente e um scanner profundo de vulnerabilidades de WAF, projetado para testes de segurança autorizados. Ele opera na camada de transporte — não toca em payloads, cookies ou cabeçalhos das suas ferramentas. Funciona com qualquer ferramenta como(ffuz, sqlmap, nuclei etc.) que suporte --proxy.
--proxy. Configuração zero no lado da ferramenta.CF-Connecting-IP, CF-Ray, True-Client-IP) com valores elaborados para testar a confiança do WAF em cabeçalhos e tentar o bypass da lista de permissões de IP.Layer 1 Network — bypass de host virtual, sondagem de caminhos sensíveis, manipulação do cabeçalho HostLayer 2 RuleEngine — detecção de lacunas de regras baseadas em payload: SQLi, XSS, RCE, LFILayer 3 RateLimit — teste de aplicação de limite de taxa em rajadas e sustentadoLayer 4 Evasion — bypass de codificação e normalização com 10 variantes de codificação por payloadLayer 5 Behavioural — análise de temporização: tarpit, atraso do desafio JS, detecção de back-offLayer 6 Header — injeção de cabeçalho HTTP e bypass de spoofing de IPLayer 7 TLS — sondagem de versões TLS, bypass de SNI, impressão digital de certificadosLayer 8 MethodVerb — bypass de método HTTP incluindo métodos WebDAVLayer 9 Session — manipulação de cookies, bypass de autenticação, sondas de fixação de sessãoLayer 10 Misconfig — detecção de má configuração do WAF e vazamento de informações_fast_scanner.c) — Extensão C de alto desempenho para Python voltada para classificação, análise de entropia, detecção de anomalias de temporização e caminhos críticos de estatísticas.--no-tui para scripts e pipelines de CI/CD.--scan-only para executar o scanner de vulnerabilidades do WAF de forma independente, sem iniciar o proxy.A Cloudflare é amplamente considerada o Web Application Firewall mais sofisticado do mundo atualmente. Não é simplesmente um conjunto de regras — é um sistema de defesa em múltiplas camadas que combina várias tecnologias trabalhando simultaneamente para proteger aplicações web.
No nível de rede, a Cloudflare opera em centenas de data centers globalmente, o que significa que cada requisição passa por uma infraestrutura com visibilidade dos padrões de tráfego de milhões de sites ao mesmo tempo. Essa visibilidade global é uma das suas vantagens mais poderosas — ela pode detectar padrões de ataque que surgem em qualquer lugar do mundo e implementar mitigações em todas as propriedades protegidas em segundos.
No nível de inspeção, a Cloudflare analisa as requisições em múltiplas dimensões simultaneamente: impressão digital TCP/IP, impressão digital TLS, estrutura de frames HTTP/2, ordenação de cabeçalhos, temporização da requisição, padrões comportamentais entre sessões e conteúdo do payload. Nenhum desses sinais isoladamente é suficiente para bloquear uma requisição, mas a Cloudflare correlaciona todos eles para construir uma pontuação de risco por requisição.
O componente de aprendizado de máquina é o que torna a Cloudflare fundamentalmente diferente dos WAFs tradicionais. Enquanto os WAFs baseados em regras procuram padrões maliciosos conhecidos, os modelos de ML da Cloudflare são treinados com petabytes de tráfego real de ataques. Eles aprendem como o tráfego legítimo de navegadores se parece na camada de transporte — a sequência exata de opções TCP, a estrutura precisa de um TLS ClientHello, a ordem dos frames de SETTINGS HTTP/2 — e sinalizam qualquer coisa que se desvie dessa linha de base, mesmo que o payload pareça limpo. É por isso que simplesmente codificar um payload ou rotacionar cabeçalhos não é suficiente contra a Cloudflare. O bypass precisa acontecer na camada de transporte, não na camada de aplicação.