Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
nowafpls — Плагин Burp для обхода WAF с помощью вставки мусорных данных | Kitploit
Инструменты/GitHubGitHub/assetnote/nowafpls
Обход IDS/IPSЭксплуатация веб-приложенийОбход WAFВеб-безопасностьТестирование на ПроникновениеRed TeamingТоп в Обход WAF №7
GitHubassetnote/nowafpls

nowafpls

Плагин Burp для обхода WAF с помощью вставки мусорных данных

Репозиторий
1.5k148111 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

nowafpls

Содержание

  • nowafpls
    • Документированные ограничения WAF
    • Установка nowafpls
    • Использование nowafpls
    • Авторы
    • Лицензия

nowafpls

У большинства межсетевых экранов веб-приложений (WAF) есть ограничения на объём данных, которые они могут обработать при отправке тела запроса. Это означает, что для HTTP-запросов, содержащих тело запроса (например, POST, PUT, PATCH и т.д.), обычно можно обойти WAF, просто добавив в начало мусорные данные.

Когда запрос дополняется этими мусорными данными, WAF обрабатывает и анализирует до X kb запроса, но всё, что находится за пределами ограничений WAF, проходит напрямую.

nowafpls — это простой плагин для Burp, который контекстно вставляет эти мусорные данные в ваш HTTP-запрос на вкладке Repeater. Вы можете выбрать предустановленный объём мусорных данных для вставки или вставить произвольный объём, выбрав опцию «Custom».

Этот инструмент — всего около 80 строк Python, он невероятно прост, но работает с большинством WAF, lol.

Документированные ограничения WAF

WAF ProviderMaximum Request Body Inspection Size Limit
Cloudflare128 КБ для механизма правил, до 500 МБ для enterprise
AWS WAF8 КБ - 64 КБ (настраивается в зависимости от сервиса)
Akamai8 КБ - 128 КБ
Azure WAF128 КБ
Fortiweb by Fortinet100 МБ
Barracuda WAF64 КБ
Sucuri10 МБ
Radware AppWallдо 1 ГБ для облачного WAF
F5 BIG-IP WAAP20 МБ (настраивается)
Palo Alto10 МБ
Cloud Armor by Google8 КБ (можно увеличить до 128 КБ)

Установка nowafpls

nowafpls — это плагин для Burp на основе Jython.

  1. Склонируйте или скачайте этот репозиторий.
  2. Перейдите на вкладку Extensions в Burp Suite.
  3. Нажмите "Add"
  4. Выберите Extension Type — Python
  5. Выберите "nowafpls.py", который вы скачали на шаге 1

Использование nowafpls

https://github.com/assetnote/nowafpls/assets/5241936/dad77c3a-d550-4e5d-894d-027256137148

  1. Отправьте на вкладку Repeater любой запрос, для которого вы хотите обойти WAF.
  2. Поместите курсор в место, куда вы хотите вставить мусорные данные.
  3. Нажмите правой кнопкой мыши -> Extensions -> nowafpls
  4. Выберите, сколько мусорных данных вы хотите вставить
  5. Нажмите "OK"

nowafpls автоматически вставит мусорные данные в соответствии с типом запроса (URLEncoded/XML/JSON).

Версия Caido

Версию этого плагина для Caido поддерживает @Rhynorater; она доступна в следующем gist:

root@kitploit:~
https://gist.github.com/Rhynorater/ace68d4976357ca0937cb4669f303306

или в EvenBetter Workflow Library.

Авторы

  • Shubham Shah - Первоначальная разработка - github

Лицензия

MIT

Скачать инструмент