WAF Nasıl Tespit Edilir?

LordSUCCESS

Uzman üye
17 Eyl 2023
1,332
598
FTP Server
oqk18ir.png


Merhabalar Ben LordSUCCESS, Bugünkü konumuz WAF Nasıl Tespit Edilir

iwxqmay.png


WAFW00F Aracı Nedir

Waf00f, bir web uygulaması güvenlik tarayıcısıdır. Web uygulamalarının güvenlik açıklarını tespit etmek için kullanılır. "WAF" kısaltması, "Web Application Firewall"ı ifade eder, yani web uygulamalarını koruyan bir tür güvenlik duvarıdır. Waf00f, bu tür güvenlik duvarlarını tespit etmek için kullanılan açık kaynaklı bir araçtır. Waf00f, bir web uygulamasının hangi tür bir WAF tarafından korunduğunu belirlemek için kullanılır ve bu bilgi, güvenlik testleri veya penetrasyon testleri sırasında faydalı olabilir.

ro3fzuc.png

Şimdi ise nasıl kullanacağımızı görmek için -h parametresini kullanalım

jxixjnn.png

Bize burada nasıl kullanılacağını gösteriyor, Site vermek için -a parametresini kullanacağız​

gpav6lw.png


Bize burada hangi tür WAF olduğunu gösteriyor, WAF'ı bulduk

ro3fzuc.png

Emeğe karşılık konuyu beğenip mesaj yazabilirsiniz,
Okuyan Herkese Teşekkür Ederim.
 

WHITERUBY

Uzman üye
20 Şub 2023
1,661
1,517
🔱
Peki, bu araç sitede WAF olduğunu nasıl tespit ediyor? Ve WAF'ın hangi ürün olduğunu nasıl bilebiliyor, Lord Hocam? Söyleyin de öğrenelim.
ehh, konu beklentilerinizi karşılamamış olabilir. ama content toolu tanıtmak backte ne döndüğü değil. ama dilerseniz yazılım ekibinden olan siz (tecrübeli olduğunuz için) bize öğretebilirsiniz.
 

Feqtico

Junior Hunter
24 Haz 2020
645
179
Peki, bu araç sitede WAF olduğunu nasıl tespit ediyor? Ve WAF'ın hangi ürün olduğunu nasıl bilebiliyor, Lord Hocam? Söyleyin de öğrenelim.
Tam bilmiyorum ama tahminimce request gönderiliyor sunucunun yanıt olarak verdiği HTTP paketinden hangi Waf sistemi kullanıldığı tespit ediliyor.
 

Suppressor

Request Uzmanı
16 Kas 2022
1,205
713
always, everywhere
ehh, konu beklentilerinizi karşılamamış olabilir. ama content toolu tanıtmak backte ne döndüğü değil. ama dilerseniz yazılım ekibinden olan siz (tecrübeli olduğunuz için) bize öğretebilirsiniz.
Konunun beklentilerimi karşılamaması gibi bir durum yok, yani konunun benim gözümde bir değeri de yok. Lord ile bu konuları zamanında konuştum. Başka bir konuda da yaptığı hataları yazmıştım, ama Lord yaptığı hataları düzeltip yeni konu açmak yerine konuyu çöpe çektirdi ve gitti. Anlamıyorum, eleştirilmekten bu kadar mı korkuyorsunuz? He tabii, egonuz da buna dayanamıyor olabilir, buna yorum yapamam :D Neyse, siz narin insanlar olarak yaşamaya devam edin (eleştiriden kaçmayı da unutmayın)
 

WHITERUBY

Uzman üye
20 Şub 2023
1,661
1,517
🔱
Konunun beklentilerimi karşılamaması gibi bir durum yok, yani konunun benim gözümde bir değeri de yok. Lord ile bu konuları zamanında konuştum. Başka bir konuda da yaptığı hataları yazmıştım, ama Lord yaptığı hataları düzeltip yeni konu açmak yerine konuyu çöpe çektirdi ve gitti. Anlamıyorum, eleştirilmekten bu kadar mı korkuyorsunuz? He tabii, egonuz da buna dayanamıyor olabilir, buna yorum yapamam :D Neyse, siz narin insanlar olarak yaşamaya devam edin (eleştiriden kaçmayı da unutmayın)
ahahahaha, yaptığınızın yapıcı eleştiri olduğunu nereden çıkardınız, alt rütbeye ait lord beye "hocam" diye alaycı tavır takınarak mı?
eleştirmekten de övmekten de çekincemiz yok, konunun mantığı belli üst rütbeye ait biri olmadığı için arkadaki kompleks yapıya hakim olmasını kimse bekleyemez, siz dahil.
ama alaycı tavrınızla eleştiriyorsunuz (aranızdaki samimiyetten de olabilir, beni alakadar etmez) ozaman "request uzmanı" olarak siz yapın, beklentiler sizin üzerinizde, lord da dahil kimse böyle bişey bildiğini savunmadı; alaycı tavır sadece küçültür, "eleştiri uzmanı, alemdarı" yapmaz.
 

alexandre20

Katılımcı Üye
13 Tem 2022
899
701
Tam bilmiyorum ama tahminimce request gönderiliyor sunucunun yanıt olarak verdiği HTTP paketinden hangi Waf sistemi kullanıldığı tespit ediliyor.
bir istek browser'dan, bir istek normal (headersiz) istek atıyor. WAF varsa genelde browserdan olmayan isteği engellediği için farklı statusCode döndürüyor. ayrıca hangi spesifik waf'ı kullandığını da response header'lerinden okuyor. örneğin cloudflare'in headerları "cf_ray", "cf-cache-status" gibi şeyler içeriyor. DDoS-Guard'ın "server" adlı headeri de "ddos-guard" değerini içeriyor.
biri gidip tek tek hangi headerleri döndürdüğünü toplamış, yakaladığını gösteriyor
 

Butcherb3y

Uzman üye
1 Eyl 2022
1,547
1,148
Anıtkabir
oqk18ir.png


Merhabalar Ben LordSUCCESS, Bugünkü konumuz WAF Nasıl Tespit Edilir

iwxqmay.png


WAFW00F Aracı Nedir


Waf00f, bir web uygulaması güvenlik tarayıcısıdır. Web uygulamalarının güvenlik açıklarını tespit etmek için kullanılır. "WAF" kısaltması, "Web Application Firewall"ı ifade eder, yani web uygulamalarını koruyan bir tür güvenlik duvarıdır. Waf00f, bu tür güvenlik duvarlarını tespit etmek için kullanılan açık kaynaklı bir araçtır. Waf00f, bir web uygulamasının hangi tür bir WAF tarafından korunduğunu belirlemek için kullanılır ve bu bilgi, güvenlik testleri veya penetrasyon testleri sırasında faydalı olabilir.

ro3fzuc.png



Şimdi ise nasıl kullanacağımızı görmek için -h parametresini kullanalım



jxixjnn.png


Bize burada nasıl kullanılacağını gösteriyor, Site vermek için -a parametresini kullanacağız



gpav6lw.png


Bize burada hangi tür WAF olduğunu gösteriyor, WAF'ı bulduk

ro3fzuc.png



Emeğe karşılık konuyu beğenip mesaj yazabilirsiniz,

Okuyan Herkese Teşekkür Ederim.
Güzel konu eline sağlık
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.