24.WAF

WAF

WAF = Web Application Firewall 网站应用防火墙
专门防护网站、HTTP/HTTPS 请求的防火墙,只管网页流量,不管 ping、端口、数据库。
拦截 SQL 注入
拦截 XSS 跨站脚本
拦截 文件上传木马
拦截 命令执行、目录遍历
拦截 CC 攻击、暴力破解、爬虫
拦截 Webshell 访问
识别恶意请求、异常 UA、恶意参数

主流waf

安全狗
宝塔 WAF
阿里云盾
腾讯云 WAF
360 网站卫士
Nginx_lua_waf
ModSecurity(开源最强)
深信服、天融信(企业硬件)

waf绕过

一、字符编码绕过
URL 编码
双重编码、全角编码、%25二次转义绕过关键字拦截
Unicode 编码
%u编码、UTF-8 宽字符、异体字替换关键字
Hex 十六进制编码
SQL 注入、XSS 语句十六进制拼接绕过

二、大小写 & 变形混淆
关键字随机大小写:SeLeCt UnIoN
插入空白符:%09制表符、%0A换行、空格、注释穿插
等价函数替换:sleep()→benchmark()

三、注释分割绕过
/*xxx*/多行注释拆分语句
-- # 单行注释截断 WAF 匹配规则
首尾拼接注释打乱正则匹配

四、请求头伪造绕过
XFF 伪造真实 IP:X-Forwarded-For: 127.0.0.1
修改User-Agent、Referer伪装正常客户端
隐藏 Cookie、拆分 Cookie 传参
POST 改 GET、GET 改 POST 请求方式切换

五、参数拆分 / 分片传输
多参数拆分:?id=1&union=union&sel=select拼接执行
长参数分段 POST 提交
数组传参绕过:id[]=1
隐藏参数、无用参数填充扰乱匹配

六、SQL 注入专属绕过
逗号绕过:limit 0,1 → limit 0 offset 1
空格替换:%0b、%0c、/**/代替空格
内联查询、子查询嵌套绕关键字
布尔盲注延时语句变形

七、XSS 绕过 WAF
事件绕过:onmouseover onfocus替代常用弹窗
javascript:伪协议编码、data:协议绕过
SVG、iframe、meta 标签冷门标签绕过
换行拆分 js 代码打断正则

八、协议与请求体绕过
HTTP1.0/1.1 协议切换
分块传输Transfer-Encoding: chunked
multipart/form-data 表单格式绕过
JSON 格式嵌套注入语句

九、地域 & 时间绕过
代理池切换高匿 IP 绕 IP 封禁
凌晨低防护时段渗透
CDN 节点溯源直达真实服务器避开边缘 WAF

十、资源路径 & 后缀绕过
畸形后缀:xxx.php%00、xxx.jpg/.php
目录穿越符号变形 ../编码绕过
静态文件内嵌恶意代码执行

十一、JS 前端加密绕过
本地解密前端加密参数再发包
禁用 JS、抓原始未加密请求
重写加密算法批量生成合法参数

十二、最新高阶绕过
云 WAF 规则白名单域名挂靠
DNS 重绑定绕过本地防护校验
多域名分流、子域名绕主站 WAF
HTTP 走私、请求拆分投毒绕过

http参数污染

同一 URL 重复传同名参数,不同中间件解析规则不同,篡改后端取值,绕过 WAF 过滤。

?id=正常无害值&id=恶意注入语句
中间件 重复参数取值规则
PHP 取最后一个参数
ASP 取第一个参数
Tomcat 拼接全部参数
Nginx+Java 取第一个

waf检测

wafw00f kali自带

┌──(root㉿kali)-[/home/kali]
└─# wafw00f https://www.sungent.com/

                   ______
                  /      \
                 (  Woof! )
                  \  ____/                      )
                  ,,                           ) (_
             .-. -    _______                 ( |__|
            ()``; |==|_______)                .)|__|
            / ('        /|\                  (  |__|
        (  /  )        / | \                  . |__|
         \(_)_))      /  |  \                   |__|

                    ~ WAFW00F : v2.3.2 ~
    The Web Application Firewall Fingerprinting Toolkit
    
[*] Checking https://www.sungent.com/
[+] The site https://www.sungent.com/ is behind AliYunDun (Alibaba Cloud Computing) WAF.
[~] Number of requests: 2
posted @ 2026-09-03 20:33  hello422000  阅读(6)  评论(0)    收藏  举报