
evilwaf — это инструмент для тестирования на проникновение, предназначенный для обнаружения и обхода распространённых межсетевых экранов веб-приложений (WAF).
EvilWAF — это продвинутый прозрачный MITM-прокси для обхода межсетевых экранов и глубокий сканер уязвимостей WAF, предназначенный для авторизованного тестирования безопасности. Он работает на транспортном уровне — не изменяет полезную нагрузку, cookie или заголовки ваших инструментов. Работает с любым инструментом (например, ffuz, sqlmap, nuclei и др.), поддерживающим --proxy.
--proxy. Не требует настройки на стороне инструмента.CF-Connecting-IP, CF-Ray, True-Client-IP) со специально сформированными значениями для проверки доверия WAF к заголовкам и попытки обхода IP-белого списка.Layer 1 Network — обход виртуальных хостов, проверка чувствительных путей, манипуляции с заголовком HostLayer 2 RuleEngine — обнаружение пробелов в правилах на основе полезной нагрузки: SQLi, XSS, RCE, LFILayer 3 RateLimit — тестирование применения ограничения частоты при всплесках и постоянной нагрузкеLayer 4 Evasion — обход через кодирование и нормализацию с 10 вариантами кодирования для каждой полезной нагрузкиLayer 5 Behavioural — анализ таймингов: tarpit, задержка JS-челленджа, обнаружение back-offLayer 6 Header — внедрение HTTP-заголовков и обход через подмену IPLayer 7 TLS — проверка версий TLS, обход SNI, снятие отпечатка сертификатаLayer 8 MethodVerb — обход через HTTP-методы, включая методы WebDAVLayer 9 Session — манипуляции с cookie, обход аутентификации, проверки фиксации сессииLayer 10 Misconfig — обнаружение ошибок конфигурации WAF и утечек информации_fast_scanner.c) — высокопроизводительное Python C-расширение для классификации, энтропийного анализа, обнаружения временных аномалий и горячих путей статистики.--no-tui для скриптов и конвейеров CI/CD.--scan-only для запуска сканера уязвимостей WAF отдельно, без запуска прокси.Cloudflare широко считается самым сложным Web Application Firewall в мире на сегодняшний день. Это не просто набор правил — это многоуровневая система защиты, сочетающая несколько технологий, работающих одновременно для защиты веб-приложений.
На сетевом уровне Cloudflare работает в сотнях дата-центров по всему миру, а это значит, что каждый запрос проходит через инфраструктуру, которая одновременно видит паттерны трафика миллионов веб-сайтов. Такая глобальная видимость — одно из самых мощных её преимуществ: Cloudflare может обнаружить атакующие паттерны, появляющиеся в любой точке мира, и в течение секунд развернуть меры защиты на всех защищаемых ресурсах.
На уровне инспекции Cloudflare анализирует запросы сразу по нескольким измерениям: TCP/IP-отпечаток, TLS-отпечаток, структура кадров HTTP/2, порядок заголовков, тайминг запроса, поведенческие паттерны между сессиями и содержимое полезной нагрузки. Ни один из этих сигналов по отдельности недостаточен для блокировки запроса, но Cloudflare коррелирует их все вместе, чтобы построить оценку риска для каждого запроса.
Компонент машинного обучения — это то, что делает Cloudflare принципиально отличным от традиционных WAF. В то время как сигнатурные WAF ищут известные вредоносные паттерны, ML-модели Cloudflare обучаются на петабайтах реального атакующего трафика. Они изучают, как выглядит легитимный браузерный трафик на транспортном уровне — точную последовательность TCP-опций, точную структуру TLS ClientHello, порядок кадров HTTP/2 SETTINGS — и помечают всё, что отклоняется от этого эталона, даже если сама полезная нагрузка выглядит чистой. Именно поэтому простого кодирования нагрузки или ротации заголовков недостаточно против Cloudflare. Обход должен происходить на транспортном уровне, а не на уровне приложения.
Большинство техник обхода WAF нацелены на механизм правил: обфускация нагрузок, варианты кодирования, разбиение атакующих строк по параметрам. Эти техники работают против сигнатурных WAF, потому что такие WAF смотрят только на содержимое нагрузки.