Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
evilwaf — evilwaf é uma ferramenta de teste de penetração projetada para detectar e contornar Firewalls de Aplicações Web (WAFs) comuns. | Kitploit
Ferramentas/GitHubGitHub/matrixleons/evilwaf
OSINT (Inteligência de Fontes Abertas)Scanners de VulnerabilidadesProxies Web e InterceptaçãoColeta de InformaçõesBypass de WAFTestes de PenetraçãoEnumeração de SubdomíniosRed TeamingFalsificação de Impressão Digital
GitHubmatrixleons/evilwaf

evilwaf

evilwaf é uma ferramenta de teste de penetração projetada para detectar e contornar Firewalls de Aplicações Web (WAFs) comuns.

88310337há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Stars License Python Platform


EvilWAF é um proxy avançado de bypass de firewall MITM transparente e um scanner profundo de vulnerabilidades de WAF, projetado para testes de segurança autorizados. Ele opera na camada de transporte — não toca em payloads, cookies ou cabeçalhos das suas ferramentas. Funciona com qualquer ferramenta como(ffuz, sqlmap, nuclei etc.) que suporte --proxy.


Recursos

Proxy e Bypass

  • Proxy MITM Transparente — Funciona com qualquer ferramenta que suporte --proxy. Configuração zero no lado da ferramenta.
  • Rotação de Impressão Digital TCP — Gira as opções da pilha TCP por requisição para evitar detecção comportamental.
  • Rotação de Impressão Digital TLS — Gira a impressão digital TLS (estilo JA3/JA4) emparelhada com perfis TCP.
  • Rotação de Impressão Digital HTTP/2 — Rotação de perfil de frames H2 SETTINGS e HEADERS por requisição, alternando entre perfis do Chrome, Firefox, Safari e Edge para impedir a impressão digital comportamental do WAF.
  • Manipulação de Porta de Origem — Gira a porta de origem por requisição, quebrando o rastreamento de sessão do WAF e os contadores de limite de taxa que dependem da consistência da porta de origem.
  • Injeção de Cabeçalhos Cloudflare — Injeta cabeçalhos internos específicos da Cloudflare (CF-Connecting-IP, CF-Ray, True-Client-IP) com valores elaborados para testar a confiança do WAF em cabeçalhos e tentar o bypass da lista de permissões de IP.
  • Rotação de IP via Tor — Roteia o tráfego pelo Tor e gira o IP de saída a cada requisição automaticamente.
  • Rotação de IP por Pool de Proxies — Gira o IP a cada requisição por meio de um pool de proxies externo.
  • Caçador de IP de Origem — Descobre o IP real do servidor atrás do WAF usando 10 scanners paralelos:
    • Histórico de DNS, análise de certificados SSL, enumeração de subdomínios
    • Má configuração de DNS, detecção de vazamentos na nuvem, busca de vazamentos no GitHub
    • Vazamento de cabeçalho HTTP, hash de favicon, varredura de faixa ASN, Censys
  • Detecção Automática de WAF — Detecta o fornecedor do WAF automaticamente antes de iniciar o bypass.
  • Bypass Direto da Origem — Uma vez encontrado o IP real, roteia todo o tráfego diretamente para o servidor, ignorando o WAF por completo.
  • MITM HTTPS Completo — Intercepta e inspeciona o tráfego HTTPS com geração dinâmica de certificados por host.
  • Suporte a HTTP/2 e HTTP/1.1 — Negocia ALPN automaticamente e lida com ambos os protocolos.
  • Conselheiro de Resposta — Repete automaticamente em bloqueios do WAF (403, 429, 503) com técnicas diferentes.

Scanner de Vulnerabilidades de WAF

  • Scanner Profundo de WAF em Múltiplas Camadas — Trata o próprio firewall como alvo. Analisa todas as camadas defensivas do WAF simultaneamente em 10 camadas de varredura independentes:
    • Layer 1 Network — bypass de host virtual, sondagem de caminhos sensíveis, manipulação do cabeçalho Host
    • Layer 2 RuleEngine — detecção de lacunas de regras baseadas em payload: SQLi, XSS, RCE, LFI
    • Layer 3 RateLimit — teste de aplicação de limite de taxa em rajadas e sustentado
    • Layer 4 Evasion — bypass de codificação e normalização com 10 variantes de codificação por payload
    • Layer 5 Behavioural — análise de temporização: tarpit, atraso do desafio JS, detecção de back-off
    • Layer 6 Header — injeção de cabeçalho HTTP e bypass de spoofing de IP
    • Layer 7 TLS — sondagem de versões TLS, bypass de SNI, impressão digital de certificados
    • Layer 8 MethodVerb — bypass de método HTTP incluindo métodos WebDAV
    • Layer 9 Session — manipulação de cookies, bypass de autenticação, sondas de fixação de sessão
    • Layer 10 Misconfig — detecção de má configuração do WAF e vazamento de informações
  • Sessão Persistente — Cada varredura é mesclada com dados JSON históricos de varreduras anteriores. A confiança cresce com o tempo — quanto mais você escaneia, mais precisos são os resultados.
  • Mecanismo de Confiança Estatística — Pontuações de confiança por camada calculadas usando média, desvio padrão e análise de estabilidade. Uma descoberta com 86% de confiança após 15 passagens verificadas é uma vulnerabilidade real, não ruído.
  • Verificação de Falsos Positivos — Cada descoberta é reproduzida contra uma linha de base limpa antes do relatório. Descobertas que não se reproduzem são excluídas automaticamente.
  • Extensão C (_fast_scanner.c) — Extensão C de alto desempenho para Python voltada para classificação, análise de entropia, detecção de anomalias de temporização e caminhos críticos de estatísticas.

Interface

  • Painel TUI — Interface de terminal em tempo real mostrando tráfego ao vivo, técnicas ativas, IPs do Tor, portas de origem, pool de proxies e descobertas do scanner por camada.
  • Modo Headless — flag --no-tui para scripts e pipelines de CI/CD.
  • Modo Somente Varredura — --scan-only para executar o scanner de vulnerabilidades do WAF de forma independente, sem iniciar o proxy.

Sobre Cloudflare e Pesquisa

Por que Cloudflare?

A Cloudflare é amplamente considerada o Web Application Firewall mais sofisticado do mundo atualmente. Não é simplesmente um conjunto de regras — é um sistema de defesa em múltiplas camadas que combina várias tecnologias trabalhando simultaneamente para proteger aplicações web.

No nível de rede, a Cloudflare opera em centenas de data centers globalmente, o que significa que cada requisição passa por uma infraestrutura com visibilidade dos padrões de tráfego de milhões de sites ao mesmo tempo. Essa visibilidade global é uma das suas vantagens mais poderosas — ela pode detectar padrões de ataque que surgem em qualquer lugar do mundo e implementar mitigações em todas as propriedades protegidas em segundos.

No nível de inspeção, a Cloudflare analisa as requisições em múltiplas dimensões simultaneamente: impressão digital TCP/IP, impressão digital TLS, estrutura de frames HTTP/2, ordenação de cabeçalhos, temporização da requisição, padrões comportamentais entre sessões e conteúdo do payload. Nenhum desses sinais isoladamente é suficiente para bloquear uma requisição, mas a Cloudflare correlaciona todos eles para construir uma pontuação de risco por requisição.

O componente de aprendizado de máquina é o que torna a Cloudflare fundamentalmente diferente dos WAFs tradicionais. Enquanto os WAFs baseados em regras procuram padrões maliciosos conhecidos, os modelos de ML da Cloudflare são treinados com petabytes de tráfego real de ataques. Eles aprendem como o tráfego legítimo de navegadores se parece na camada de transporte — a sequência exata de opções TCP, a estrutura precisa de um TLS ClientHello, a ordem dos frames de SETTINGS HTTP/2 — e sinalizam qualquer coisa que se desvie dessa linha de base, mesmo que o payload pareça limpo. É por isso que simplesmente codificar um payload ou rotacionar cabeçalhos não é suficiente contra a Cloudflare. O bypass precisa acontecer na camada de transporte, não na camada de aplicação.

Por que a Cloudflare é difícil de contornar?

Baixar ferramenta