Un WAF (Web Application Firewall, identifica las conexiones y peticiones) es un sistema de defensa para sitios web, que sirve para bloquear peticiones de tipo malicioso al website, si bien es posible encontrar algunas técnicas para burlar los waf dependiendo de la tecnología y versión de este.
También es posible encontrar:
IDS: Intrusion Detection System.
IPS: Intrusion Prevention System.
Uso de wafw00f en kali linux
Sintaxis
wafw00f url
Ejemplo
¿Qué hace la herramienta?
Hacer pruebas para identificar que firewall esta detrás de una aplicación web.
Contribución creada con los aportes de: Angie Espinoza (Platzi Contributor).
1
Un WAF (Web Application Firewall) es un sistema de defensa para sitios web, que sirve para bloquear peticiones de tipo malicioso al website, si bien es posible encontrar algunas técnicas para burlar los waf dependiendo de la tecnología y versión de este.
Ejemplo para encontrar waf con la herramienta wafw00f.
También es posible encontrar:
IDS : Intrusion Detection System.
IPS: Intrusion Prevention System.
twiter no waf
facebook no waf
Empresas tan grandes como las que mencionas, no es conveniente tener un WAF que bloque peticiones, ya que tienen programas de BUG Bounty los cuales les ayuda a solucionar Vulnerabilidades criticas, con un WAF los investigadores tendrían problemas al identificar las vulnerabilidades que existen. Entonces si un conocedor experimentado lograra saltar el WAF y ademas encontrar una vulnerabilidad critica antes de que fuese encontrada por expertos caza recompensas, podría ser un gran problema de seguridad. Ademas la cantidad de recursos para analizar cada solicitud de los millones de usuarios que hacen solicitudes a los servidores de facebook (por ejemplo) todo el tiempo seria muy grande, lo cual podría ser aprovechado para hacer ataques DOS de igual forma. Hay que tomar muchas cosas encenta antes decidir si implementar un Firewall a nivel WEB. No dudo que tengan un servidores secundarios que analicen todas las solicitudes a través de los logs para estar alertados sobre los intentos de ataque y en base a eso identificar de igual forma vulnerabilidades.
Gracias.. buenisimo el dato.. lo voy a tener en cuenta para proximas actividades!!
nasa: AWS Elastic Load Balancer (Amazon)
udemy: Cloudflare (Cloudflare Inc.)
tryhackme: AWS Elastic Load Balancer (Amazon)
Interesante herramienta.
yo uso akamai y he probado imperva f5 y barracuda y la verdad estan bien geniales para evitar ddos
Cuentanos más al respecto por favor
Utilice wafw00f con mi página web
la pagina de cnn Nada
waf web application firewall
También existen los; IDS : Intrusion Detection System y los IPS: Intrusion Prevention System
Un ejemplo seria el plugin Wordfence de Wordpress?
Exacto!
Imagina que un WAF (Firewall de Aplicaciones Web) es como una puerta de seguridad en una tienda, que bloquea a los ladrones (ataques) que intentan entrar. Si quieres saber si hay una puerta de seguridad en una tienda (un sitio web), puedes fijarte en señales como un cartel en la entrada que diga "Solo clientes permitidos" (encabezados HTTP). También, si intentas entrar rápido o hacer algo raro, la puerta puede cerrarse (el WAF puede bloquearte).
Para identificar si hay un WAF, puedes:
Revisar los encabezados HTTP con herramientas como curl o WhatWeb, que muestran si hay señales de seguridad.
Probar herramientas como WAFW00F, que intentan detectar el WAF automáticamente.
Observar el comportamiento del sitio web: Si algo se bloquea o responde extraño cuando haces algo fuera de lo común, es probable que haya un WAF.
MY Wafwoof searching for ID / IPS over some random Websites .\n.
MY Wafwoof searching for ID / IPS over some random Websites .\n.
. Esto es lo que me sale cuando quiero subir la imagen.
No se que pasa pero no me deja subir mis imágenes no es la primera vez...