工具项目
The outline of the project is loading
小迪安全知识库
-
+
home
WAF检测与绕过工具
WAF检测与绕过工具
# WAFBypass - 高级Web应用防火墙检测与绕过工具 项目地址:https://github.com/hnytgl/wafbypass [](https://github.com/hnytgl/wafbypass#wafbypass---%E9%AB%98%E7%BA%A7web%E5%BA%94%E7%94%A8%E9%98%B2%E7%81%AB%E5%A2%99%E6%A3%80%E6%B5%8B%E4%B8%8E%E7%BB%95%E8%BF%87%E5%B7%A5%E5%85%B7) [](https://www.gnu.org/licenses/gpl-3.0) [](https://www.python.org/) > 攻击即防御 —— 了解你的敌人,理解你的目标 **WAFBypass** 是一款高级Web应用防火墙(WAF)检测与绕过工具,旨在回答一个问题:"目标真的有WAF防护吗?" 它能够检测目标Web应用是否受到防火墙保护,并自动尝试寻找有效的绕过方法。 本项目在原 WhatWaf 的基础上进行了全面升级,新增了大量WAF检测插件、绕过脚本,并对核心引擎进行了现代化改造。 ## 功能特性 [](https://github.com/hnytgl/wafbypass#%E5%8A%9F%E8%83%BD%E7%89%B9%E6%80%A7) * **WAF检测**:支持检测 **112+** 种Web应用防火墙和防护系统 * **自动绕过**:内置 **61** 种绕过脚本(Tamper Scripts) * **多种输入方式**:支持单URL、批量URL列表、Burp Suite导出文件、Googler JSON文件 * **多种输出格式**:支持 JSON、YAML、CSV 格式化输出 * **数据库缓存**:自动缓存检测结果,避免重复扫描 * **代理支持**:支持 HTTP/HTTPS/SOCKS 代理和 Tor 网络 * **多线程扫描**:支持并发请求,提高扫描效率 * **自定义Payload**:支持自定义攻击载荷 * **指纹识别**:支持保存和导出WAF指纹 * **Web服务器识别**:自动识别后端Web服务器类型 * **POST请求支持**:支持GET和POST两种请求方式 * **流量记录**:支持将HTTP请求流量保存到文件 * **HTML报告**:生成专业级HTML渗透测试报告 * **Payload分类**:内置SQLi/XSS/XXE/SSTI/LFI/CMDi 6类攻击载荷库 * **配置文件**:支持YAML配置文件,一键加载扫描设置 | 类别 | 防火墙 | |---------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 云服务商 | CloudFlare, AWS WAF v2, Azure WAF, GCP Cloud Armor, Tencent Cloud WAF, Huawei Cloud WAF, Alibaba Cloud WAF | | CDN/WAF | Akamai, CloudFront, Fastly, EdgeCast, Incapsula, Sucuri, StackPath | | 企业级 | F5 BIG-IP/ASM, Fortinet FortiWeb, Citrix NetScaler, Barracuda, Radware, Imperva | | 开源方案 | ModSecurity, NAXSI, OpenResty WAF, Shadow Daemon, Lua Resty WAF | | 国内厂商 | 安全狗(SafeDog), 阿里云盾, 百度云加速, 创宇盾, 玄武盾, 安恒明御(DBapp), 深信服(Sangfor), 绿盟(NSFOCUS), 知道创宇(KnownSec), 奇安信(Qianxin), 山石(Hillstone), 启明星辰(Venustech), 天融信(TopSec), 火山引擎(Volcengine), 腾讯云WAF, 华为云WAF | | 其他 | Wordfence, Wallarm, Reblaze, Signal Sciences, Cloudbric | | 类型 | 脚本示例 | |-----------|----------------------------------------------------------| | 编码转换 | URL编码、双重/三重URL编码、Base64编码、Hex编码、HTML实体编码 | | 字符混淆 | 大小写随机变换、Unicode规范化、UTF-8过长编码、逆序编码 | | 空白字符 | 空格替换(Tab/Comment/+/NULL)、随机空白字符、Chunked传输编码 | | SQL绕过 | SQL注释混淆、双SQL注释、数值操作转换、关键字拆分、参数碎片化 | | XSS绕过 | HTML注释混淆、XSS向量变异、Script标签拆分 | | HTTP层面 | HTTP参数污染(HPP)、CRLF注入、方法篡改、Content-Type操控 | | Payload分片 | 智能参数分片、HPP多策略、Multipart表单分片、SQL注释分片、管道化请求、NULL字节分片、编码链分片 | | 高级技巧 | JSON/XML编码、缓冲区溢出填充、嵌套编码、随机垃圾字符 |
xiaodi
June 11, 2026, 1:36 p.m.
95
0 comment
Forward
Favorites
Last
Next
Scan the QR Code
Copy link
Scan the QR code to share.
Copy link
share
link
type
password
Update password
Validity period
Markdown file
Word document
PDF document
PDF document (print)