Hedef Sitede WAF Tespiti // YouAndLife

YouAndLife

Katılımcı Üye
5 Mar 2016
834
0
Layer 3
Merhaba arkadaşlar aslında önemsiz gibi görünen fakat web güvenliğinde en büyük öneme sahip olan durumlardan biriside WAF'dır. WAF dediğimiz şeyygulamarına yönelik olan saldırıları korumak üzere özel bir şekilde önlem sağlayan sistemdir. Şimdi ise bir sistemde WAF koruması olup olmadığını nasıl anlayacağımızı sağlayan bir araç ile geldim. Aracımızın adı "wafw00f". Kali linux'ta otomatik olarak bulunmakta. Farklı bir linux sürümü kullanıyorsanız:
Kod:
[COLOR=DarkOrange][COLOR=White]git clone https://github.com/EnableSecurity/wafw00f[/COLOR][/COLOR]
komutunu kullanarak indirebilirsiniz.

Aracın kullanımı oldukça basit fakat yinede resimli anlatım göstereceğim. WAF'lı ve WAF'sız sitelerde göstererek 2'sinde de nasıl sonuç elde ettiğimize bakacağız.

1) Öncelikle terminali açıyoruz ve "wafw00f" yazıp "enter" diyoruz. Ve aracımız karşımıza geliyor.
8W26Cf.png


2) Ardından WAF kontrolü yapmak istediğimiz siteyi seçiyoruz ben random bir site seçeceğim ve site adresini gizleyeceğim. Terminale "wafw00f www.hedefsite.com" yazıyorum.
zCMMUV.png

Ve hedef sitede WAF tespit edilmediğini görüyoruz. Şimdi ise başka bir sitede deniyorum.

3) Tekrardan terminale "wafw00f www.hedefsite2.com" şeklinde hedefimi giriyorum.
C2TSzK.png


Gördüğünüz gibi WAF koruması bulundu. Evet arkadaşlar WAF tespitini bu şekilde yapabilirsiniz.
~~YouAndLife~~
 
Moderatör tarafında düzenlendi:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.