Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
waf-checker — Ferramenta automatizada de avaliação de WAF que detecta fornecedores de firewall, testa 19 categorias de ataque com payloads de evasão avançados e fornece análise de bypass codificada por cores via CLI, Cloudflare Worker ou Docker. | Kitploit
Ferramentas/GitHubGitHub/sech0us3/waf-checker
Scanners de VulnerabilidadesEvasão de IDS/IPSExploração de Aplicações WebTestes de Segurança de APIsColeta de InformaçõesBypass de WAFSegurança WebTestes de PenetraçãoRed Teaming
GitHubsech0us3/waf-checker

waf-checker

Ferramenta automatizada de avaliação de WAF que detecta fornecedores de firewall, testa 19 categorias de ataque com payloads de evasão avançados e fornece análise de bypass codificada por cores via CLI, Cloudflare Worker ou Docker.

33107há 1 diaRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite

WAF Checker

Este projeto ajuda você a verificar o quão bem seu Firewall de Aplicações Web (WAF) protege seu produto contra ataques web comuns. Pode ser executado como um Cloudflare Worker (com uma interface web interativa integrada) ou como uma ferramenta CLI Node.js autônoma.

Funcionalidades

Testes Principais

  • Insira uma URL alvo, escolha métodos HTTP (GET, POST, etc.) e categorias de ataque.
  • Envia requisições com payloads de ataque (em parâmetros, cabeçalhos ou como caminhos de arquivo).
  • Resultados coloridos no terminal e na web: 🟢 403/BLOQUEADO = bloqueado, 🔴 2xx/5xx = possível bypass, 🟠 3xx = redirecionamento.
  • Resultados exibidos em uma tabela filtrável com detalhes de cada payload.

Categorias de Ataque (19 no total)

SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, Local File Inclusion, LDAP Injection, HTTP Request Smuggling, Open Redirect, Sensitive Files, CRLF Injection, UTF8/Unicode Bypass, XXE, SSTI, HTTP Parameter Pollution, Web Cache Poisoning, IP Bypass, User-Agent.

Detecção de WAF

  • Detecta automaticamente o tipo de WAF antes de testar (Cloudflare, AWS WAF, ModSecurity, Akamai, Imperva, F5 BIG-IP, etc.).
  • Sugere técnicas específicas de bypass com base no WAF detectado.
  • Pode alternar automaticamente para payloads avançados específicos do WAF.

Payloads Avançados & Codificação

  • Payloads de Bypass de WAF — dupla codificação, unicode, maiúsculas/minúsculas mistas, injeção de comentários, payloads poliglotas.
  • Payloads Aprimorados — técnicas modernas de evasão.
  • Variações de Codificação — URL, Unicode, HTML Entity, Hex, Octal, Base64 com combinações automáticas.
  • Bypasses específicos para Cloudflare, AWS WAF, ModSecurity.

Manipulação de Protocolo HTTP

  • HTTP Verb Tampering — teste métodos HTTP incomuns.
  • Parameter Pollution — parâmetros duplicados e divididos entre query/body.
  • Confusão de Content-Type — tipos de conteúdo alternativos para burlar regras.
  • Cabeçalhos de Request Smuggling.
  • Variações de Host Header Injection.
  • HTTP Method Override via cabeçalhos (X-HTTP-Method-Override, etc.).

Testes em Lote

  • Teste múltiplas URLs de uma vez.
  • Concorrência e atraso configuráveis entre requisições.
  • Acompanhamento de progresso em tempo real.

Estrutura do Projeto

O projeto é estruturado como um monorepo de NPM Workspaces:

  • packages/core/: A biblioteca principal de testes de segurança, definição de payloads, assinaturas de fingerprinting de WAF e codificadores de ofuscação.
  • packages/worker/: Pacote do Cloudflare Worker que serve a interface web estática HTML/JS e os endpoints da API JSON.
  • packages/cli/: Ferramenta de linha de comando Node.js para executar auditorias diretamente do seu terminal.

Instalação & Compilação

A partir do diretório raiz, instale as dependências e compile todos os workspaces:

root@kitploit:~
npm install
npm run build

Como Executar

1. Versão Web (Cloudflare Worker)

Para executar o servidor de desenvolvimento do Worker localmente (requer Wrangler):

root@kitploit:~
npm run dev:worker

A interface web será acessível em http://localhost:8787 (ou em outra porta se a 8787 estiver ocupada).

Para implantar o Worker no Cloudflare:

root@kitploit:~
npx wrangler deploy --workspace=packages/worker

2. Versão CLI (Node.js)

Para executar auditorias de testes de segurança diretamente do seu terminal:

root@kitploit:~
# Exibe ajuda geral da CLI e uso
node packages/cli/dist/index.js --help

# Exibe ajuda do comando check (lista todos os métodos, categorias e fornecedores de WAF)
node packages/cli/dist/index.js check --help

Detecção de WAF

Detecta o fornecedor de WAF por trás de uma URL alvo:

root@kitploit:~
node packages/cli/dist/index.js detect <url>

Auditoria de payloads de vulnerabilidade

Executa uma auditoria contra uma URL alvo:

root@kitploit:~
# Verificação padrão (método GET, todas as categorias de payload)
node packages/cli/dist/index.js check https://example.com

# Verificação personalizada com métodos, categorias específicas e evasão de WAF habilitada
node packages/cli/dist/index.js check https://example.com -m GET,POST -c "SQL Injection,XSS" --auto-detect-waf --encoding-variations

Auditorias em Lote

Executa auditorias em lote para uma lista de URLs definidas em um arquivo:

root@kitploit:~
node packages/cli/dist/index.js batch targets.txt --concurrency 3

3. Versão Docker

Você pode executar a CLI usando Docker, seja baixando a imagem pré-compilada do GitHub Container Registry ou compilando-a localmente.

Usando Imagem Pré-compilada (Recomendado)

A imagem Docker pré-compilada está disponível no GitHub Container Registry em ghcr.io/sech0us3/waf-checker-cli.

Baixar a imagem
root@kitploit:~
docker pull ghcr.io/sech0us3/waf-checker-cli:latest
Exibir ajuda
root@kitploit:~
docker run --rm ghcr.io/sech0us3/waf-checker-cli:latest --help
Executar uma verificação
root@kitploit:~
docker run --rm -it ghcr.io/sech0us3/waf-checker-cli:latest check https://example.com
Executar auditorias em lote (montando um diretório local)
root@kitploit:~
docker run --rm -it -v "$(pwd):/data" ghcr.io/sech0us3/waf-checker-cli:latest batch /data/targets.txt --concurrency 3

Compilando Localmente

Compilar a imagem
root@kitploit:~
docker build -t waf-checker-cli .
Exibir ajuda
root@kitploit:~
docker run --rm waf-checker-cli --help
Executar uma verificação
root@kitploit:~
docker run --rm -it waf-checker-cli check https://example.com
Executar auditorias em lote (montando um diretório local)
root@kitploit:~
docker run --rm -it -v "$(pwd):/data" waf-checker-cli batch /data/targets.txt --concurrency 3

Testes

Para executar a suíte de testes de todo o workspace (utilizando Vitest):

root@kitploit:~
npm test

Leia meu blog em yoursec.substack.com

Baixar ferramenta