R-WAF
wafw00f
Identifica y perfila qué WAF, si existe, protege un objetivo web.
Sitio oficialVolver al catálogo
RESUMEN
wafw00f envía un puñado de peticiones HTTP normales y ligeramente malformadas a un objetivo y compara las respuestas (códigos de estado, headers, cookies, contenido de la página de bloqueo) contra una biblioteca de firmas de decenas de productos WAF/CDN comerciales y de código abierto, reportando cuál, si existe, está delante de la aplicación.
Saber esto de antemano cambia cómo transcurre el resto del engagement: explica bloqueos o CAPTCHAs inesperados durante el escaneo activo posterior, y ayuda a decidir si conviene bajar el ritmo, usar técnicas de evasión, o señalar el propio WAF como parte de la postura defensiva del objetivo en el informe.
CASOS DE USO
Casos de uso en un engagement
- 01
Revisar si hay un WAF antes de lanzar escaneos activos más ruidosos, para ajustar expectativas y ritmo.
- 02
Explicar 403s o CAPTCHAs inesperados vistos durante el testing posterior.
- 03
Documentar la postura defensiva del objetivo (proveedor de WAF/CDN) en el informe del engagement.
- 04
Comparar la presencia de WAF entre varios hosts para detectar activos protegidos de forma inconsistente.
PRIMEROS PASOS
Antes de correr escaneos activos más ruidosos, para saber si hay un WAF delante del objetivo y ajustar las herramientas en consecuencia.
- Confirma que la URL objetivo está dentro del alcance acordado.
- Instala wafw00f vía pip o clonando el repo de GitHub.
- Ejecútalo contra la URL objetivo con la configuración por defecto.
- Si no hay una coincidencia clara, reinténtalo con -a para enumerar todas las firmas coincidentes en vez de detenerse en la primera.
- Incorpora el resultado en el ritmo y las técnicas elegidas para el resto del engagement.
wafw00f https://target.example.com -aANTES DE USARLA
Qué revisar antes de lanzarla
Un resultado negativo (WAF no detectado) no es una garantía — algunos WAFs están configurados para fallar en silencio o solo activarse ante patrones de ataque específicos que wafw00f no envía.
La detección basada en firmas puede identificar mal la versión o el proveedor del WAF, especialmente detrás de un CDN que apila varios productos — trata el resultado como un indicio fuerte, no una certeza.
Incluso las peticiones de fingerprinting pueden ocasionalmente disparar alertas en un WAF muy afinado — confirma que este paso encaja con el perfil de sigilo acordado antes de ejecutarlo.