WAF绕过MCP🛡️💥
基于AI的Web应用防火墙绕过测试框架
一种先进的模型上下文协议(MCP)服务器,利用人工智能自动生成、测试和调整攻击有效载荷,以绕过Web应用程序防火墙。专为进行授权安全评估的安全研究人员和渗透测试人员而设计。
灵感源自: esakkiammal-v的研究 利用人工智能绕过人工智能驱动的WAF
由开发:InterzoneSec研究团队
 
______________________________________________________________________
🎯 概述
WAF旁路MCP将手动、耗时的WAF规避过程转变为智能、自动化的工作流程。受使用人工智能击败人工智能驱动的安全系统的前沿研究的启发,该工具通过模型上下文协议将复杂的有效载荷生成和自适应学习直接带入您的IDE。
问题
现代WAF使用模式匹配、行为分析,甚至AI/ML模型来阻止攻击。传统的有效载荷生成工具依赖于静态列表和简单的突变,这使得它们对智能安全系统越来越无效。
解决方案
WAF绕过MCP使用 AI原生技术 致:
- 生成语义模糊的良性有效载荷
- 根据WAF响应实时调整
- 从成功的旁路中学习
- 自动组合多种规避技巧
______________________________________________________________________
✨ 主要特点
🤖 人工智能驱动的有效载荷生成
- 语义混淆:隐藏SQL注释中的恶意意图,自然语言
- 上下文混合:看起来像合法应用程序数据的有效负载
- 编码分层:多个编码过程(URL、Unicode、十六进制、混合)
- 自然语言攻击:伪装成普通英语的SQL/命令
- Polyglot有效载荷:适用于多种场景的多上下文攻击
🔄 自适应学习引擎
- 分析被阻止的有效载荷以了解WAF检测逻辑
- 自动生成改进的变体
- 从成功的旁路中学习
- 维护有效技术的知识库
🎯 全面攻击覆盖
- SQL注入 (布尔、UNION、盲、基于时间)
- 跨站点脚本 (反射、存储、基于DOM)
- 路径遍历 (文件包含、目录遍历)
- 命令注入 (操作系统命令执行)
- XXE (XML外部实体)
- 上海光源 (服务器端请求伪造)
- LDAP/NoSQL注入
🧪 智能测试框架
- 采用多种技术的自动化批量测试
- WAF指纹识别和行为分析
- 成功指标检测
- 回应分析和建议
💾 知识管理
- 成功有效载荷的持久存储
- WAF指纹数据库
- 导出为多种格式(JSON、CSV、Markdown、Burp Suite)
- 成功技术的统计分析
______________________________________________________________________
🏗️ 建筑
┌─────────────────────────────────────────────────────────┐
│ IDE / MCP Client │
│ (User Interface) │
└────────────────────┬────────────────────────────────────┘
│
│ MCP Protocol
▼
┌─────────────────────────────────────────────────────────┐
│ WAF Bypass MCP Server │
│ ┌─────────────────────────────────────────────────┐ │
│ │ Payload Generator │ │
│ │ - 5 obfuscation techniques │ │
│ │ - 8+ attack types │ │
│ │ - Context-aware generation │ │
│ └─────────────────────────────────────────────────┘ │
│ ┌─────────────────────────────────────────────────┐ │
│ │ Adaptive Learner │ │
│ │ - Analyzes blocks │ │
│ │ - Generates improvements │ │
│ │ - Learning history │ │
│ └─────────────────────────────────────────────────┘ │
│ ┌─────────────────────────────────────────────────┐ │
│ │ Payload Tester │ │
│ │ - HTTP testing │ │
│ │ - WAF fingerprinting │ │
│ │ - Success detection │ │
│ └─────────────────────────────────────────────────┘ │
│ ┌─────────────────────────────────────────────────┐ │
│ │ Encoder │ │
│ │ - 7 encoding methods │ │
│ │ - Multi-layer support │ │
│ │ - Context-aware encoding │ │
│ └─────────────────────────────────────────────────┘ │
│ ┌─────────────────────────────────────────────────┐ │
│ │ Storage │ │
│ │ - Successful payloads │ │
│ │ - WAF fingerprints │ │
│ │ - Multiple export formats │ │
│ └─────────────────────────────────────────────────┘ │
└────────────────────┬────────────────────────────────────┘
│
│ HTTP/HTTPS
▼
┌─────────────────────────────────────────────────────────┐
│ Target Web Application + WAF │
└─────────────────────────────────────────────────────────┘______________________________________________________________________
📋 先决条件
- Python 3.8+
- MCP兼容IDE:Windsurf、Cursor、VS Code(带MCP扩展名)或任何MCP客户端
- 目标授权 (仅测试您有权测试的系统)
______________________________________________________________________
🚀 安装
1.克隆存储库
git clone https://github.com/interzonesec/WAF-Bypass-MCP.git
cd WAF-Bypass-MCP2.创建虚拟环境
# Create virtual environment
python -m venv venv
# Activate virtual environment
# On Linux/Mac:
source venv/bin/activate
# On Windows:
# venv\Scripts\activate3.安装依赖项
pip install -r requirements.txt4.配置MCP客户端
备注:该工具目前由InterzoneSec私人开发,供内部实验室使用。
将以下配置添加到MCP客户端:
配置文件位置:
- 风浪/瀑布:
~/.config/windsurf/mcp_config.json或设置→ MCP服务器 - 光标IDE:
~/.cursor/mcp_config.json或设置(Cmd/Ctrl+,)→ MCP - VS Code:
~/.vscode/mcp_settings.json或通过设置UI(需要MCP扩展)
配置(所有IDE相同):
{
"mcpServers": {
"waf-bypass-mcp": {
"command": "/absolute/path/to/WAF-Bypass-MCP/venv/bin/python",
"args": ["/absolute/path/to/WAF-Bypass-MCP/waf_bypass_mcp.py"]
}
}
}添加配置后: 重新启动IDE
配置说明
- 替换
/absolute/path/to/WAF-Bypass-MCP使用您的实际安装路径 - windows用户:在路径中使用正斜杠或转义反斜杠
- 例子: C:/Users/YourName/WAF-Bypass-MCP/venv/Scripts/python.exe
- 虚拟环境:始终使用venv中的Python可执行文件
- Linux/Mac: venv/bin/python - 窗户: venv\Scripts\python.exe
5.验证安装
在IDE聊天中,问:
"List available WAF bypass tools"您应该看到MCP工具已加载并准备就绪。
如果服务器未加载:
- 检查Python路径指向您的venv
- 验证waf_bypass_mcp.py路径是否正确
- 检查IDE日志中的MCP服务器错误
- 确保所有依赖项都安装在venv中
______________________________________________________________________
💻 用法
基本工作流程
1. 简单有效载荷生成
You: "Generate 5 SQL injection payloads using semantic obfuscation"人工智能助手将使用MCP工具生成带有解释的复杂有效载荷。
2. 目标测试
You: "Test this endpoint for SQL injection: https://target.com/api/search?q=test"该工具将:
- 生成多种有效载荷变体
- 根据目标测试每个
- 识别成功的旁路
- 存储工作有效载荷
3. 自动批量测试
You: "Run comprehensive WAF bypass testing on https://target.com/api/users with SQL injection"执行完整的测试周期:
- 使用不同技术生成15+个有效载荷
- 测试每个有效载荷
- 适应阻塞的有效载荷
- 测试改进
- 提供详细报告
4. 自适应学习
You: "This payload was blocked: ' OR 1=1--
Improve it for me"适应性学习者将:
- 分析它被阻止的原因
- 生成3-5个改进的变体
- 解释所使用的回避技巧
- 评级置信水平
______________________________________________________________________
🛠️ MCP工具参考
核心工具
generate_attack_payloads
通过高级混淆生成AI驱动的攻击有效载荷。
参数:
attack_type:sql_injection、xss、path_traversal、command_injection,xxe、ssrf、ldap_injection和nosql_injectiontechnique:语义用法、编码分层、上下文借贷、自然语言、多语言拼音target_context:上下文信息(可选)count:变体数量(默认值:5)
例子:
"Generate SQL injection payloads using natural language technique for a JSON API"______________________________________________________________________
test_payload_against_target
针对目标端点测试单个有效载荷。
参数:
target_url:目标的完整URLpayload:攻击载荷method:HTTP方法(默认值:POST)headers:自定义标题(可选)data_key:参数名称(默认:“query”)attack_type:攻击类型
例子:
"Test this SQL injection payload against https://target.com/api/search: ' UNION SELECT NULL--"______________________________________________________________________
batch_test_attack_surface
采用多种技术的全面自动化测试。
参数:
target_url:目标端点attack_type:要测试的攻击类型parameter_name:要注入的参数method:HTTP方法headers:自定义标题(可选)techniques:技术列表(可选,默认使用全部)payload_count:要测试的总有效载荷(默认值:15)
例子:
"Run comprehensive XSS testing on https://target.com/api/comments"______________________________________________________________________
adapt_failed_payload
生成被阻止有效载荷的改进版本。
参数:
original_payload:有效载荷受阻waf_response:WAF响应信息attack_type:攻击类型block_reason:可选解释improvement_count:改进次数(默认值:3)
例子:
"This payload was blocked with 403: alert(1)
Generate improvements"______________________________________________________________________
encode_payload
应用多种编码技术。
参数:
payload:原始有效载荷encoding_types:编码列表(url、double_url、unicode、十六进制、html、base64、混合)layering:编码遍数(1-3)
例子:
"Encode this payload with double URL encoding: ../../etc/passwd"______________________________________________________________________
analyze_waf_behavior
使用测试模式对WAF进行指纹识别。
参数:
target_url:目标到指纹test_payloads:自定义有效载荷(可选)
例子:
"Fingerprint the WAF at https://target.com/api/test"______________________________________________________________________
generate_polyglot_payload
创建跨多个上下文工作的有效载荷。
参数:
attack_types:要组合的攻击类型列表target_context:目标上下文(可选)
例子:
"Generate a polyglot payload combining SQL injection and XSS"______________________________________________________________________
get_successful_payloads
检索存储的成功有效载荷。
参数:
attack_type:按类型筛选(可选)technique:按技术筛选(可选)limit:最大结果(默认值:10)
例子:
"Show me the last 10 successful SQL injection bypasses"______________________________________________________________________
export_results
将测试结果导出为各种格式。
参数:
format:json、csv、markdown、burpmacrooutput_path:自定义路径(可选)
例子:
"Export all results as markdown"______________________________________________________________________
🎓 真实世界的例子
示例1:测试登录表单
You: "I found a login form at https://example.com/login
It has username and password fields. Test for SQL injection."
AI Assistant: I'll test this systematically using the WAF Bypass MCP tools.
[Calls batch_test_attack_surface with SQL injection payloads]
Result:
✓ Found 3 successful bypasses!
- Payload: admin' /* User lookup */ OR '1'='1' --
Status: 200 OK, Authentication bypassed
- Payload: ' UNION /*+ optimizer hint */ SELECT user, pass FROM admin_users WHERE 'x'='x
Status: 200 OK, Data extraction successful示例2:评论系统中的XSS
You: "Test this comment endpoint for XSS: https://blog.example.com/api/comments
Use contextual blending technique."
AI Assistant: Testing XSS with contextual blending...
[Generates context-appropriate payloads]
[Tests each variant]
Result:
✓ Bypass found!
Payload: {"comment": ""}
Explanation: XSS disguised as image with error handler - bypassed HTML sanitization
WAF: Cloudflare detected but bypassed示例3:从失败中自适应学习
You: "All my path traversal payloads are getting blocked with 403. Help me bypass it."
AI Assistant: Let me analyze the WAF behavior and adapt our approach.
[Calls analyze_waf_behavior]
[Identifies blocking patterns]
[Calls adapt_failed_payload multiple times]
Result:
WAF Fingerprint: ModSecurity detected
Blocked patterns: ../, ..\, %2e%2e
Recommendations: Use double encoding and mixed separators
Generated 5 improved payloads:
1. ..%252f..%252f..%252fetc%252fpasswd (double URL encoded)
2. ..\\..\\..\\etc\\passwd%00.jpg (null byte + extension)
3. ....//....//....//etc/passwd (extra dots)
Testing improvements...
✓ Payload #1 successful! (200 OK)______________________________________________________________________
🧬 技术深度探讨
运作原理
1.语义混淆
传统的WAF寻找攻击模式,如 ' OR 1=1--我们的语义混淆使这些看起来是良性的:
-- Traditional (BLOCKED)
' OR 1=1--
-- Semantic Obfuscation (BYPASSED)
' /* User profile update query v2.1 */ OR /* Security check */ '1'='1' --AI理解攻击意图仍然相同,但模式匹配的WAF看到了“合法的评论”
2.语境融合
伪装成正常应用程序数据的有效载荷:
// Traditional XSS (BLOCKED)
{"comment": "alert(1)"}
// Contextual Blending (BYPASSED)
{"user_preferences": {
"theme": "dark",
"custom_css": "body { background: url(javascript:alert(1)) }"
}}3.自适应学习循环
Payload → Test → Blocked? → Analyze → Improve → Test → Success!
↑ |
└────────────────── Store & Learn ←─────────────────────┘系统学习:
- 哪些模式会触发区块
- 哪些模糊技术有效
- WAF特有的弱点
- 成功的有效载荷结构
______________________________________________________________________
📊 成功指标
基于研究和测试,WAF旁路MCP实现了:
- 65-80% 基于模式的WAF的成功率
- 40-55% 对抗人工智能驱动的WAF的成功率
- 3-5x 比手工制作有效载荷更快
- 适应性改进 第二次尝试时为30-40%
比较:传统与人工智能辅助
| 度量 | 传统工具 | WAF绕过MCP |
|---|---|---|
| 有效载荷种类 | 100-500个静态有效载荷 | 无限AI生成的变体 |
| 适应 | 手动调整 | 自动学习 |
| 上下文意识 | 无 | 高 |
| 成功率(AI WAF) | 10-20% | 40-55% |
| 绕过时间 | 小时到天 | 分钟到小时 |
______________________________________________________________________
🔒 负责任的使用和道德
⚠️ 重要免责声明
此工具专为 仅限授权安全测试未经明确许可,对系统使用此工具是:
- 非法 在大多数司法管辖区
- 不道德的 有害
- 受到刑事起诉
授权使用案例
✅ 签订合同进行渗透测试\ ✅ Bug赏金计划\ ✅ 红队在自有系统上进行演习\ ✅ 实验室环境中的安全研究\ ✅ 针对故意易受攻击的应用程序的教育目的
禁止使用
❌ 未经授权测试生产系统\ ❌ 攻击你不拥有的系统\ ❌ 出于恶意目的绕过安全\ ❌ 未经授权的数据访问或泄露
最佳实践
- 始终获得书面授权 测试前
- 明确界定范围 与目标组织
- 记录所有发现 专业地
- 报告漏洞 负责任地
- 遵循负责任的披露 时间线
- 尊重数据隐私 -永不泄露真实用户数据
______________________________________________________________________
🤝 贡献
欢迎投稿!需要改进的地方:
- 其他攻击类型(GraphQL注入、原型污染等)
- 新的模糊技术
- WAF专用旁路模块
- 性能优化
- 文档改进
开发环境设置
# Clone repository
git clone https://github.com/interzonesec/WAF-Bypass-MCP.git
cd WAF-Bypass-MCP
# Create and activate virtual environment
python -m venv venv
source venv/bin/activate # Linux/Mac
# OR
# venv\Scripts\activate # Windows
# Install dependencies
pip install -r requirements.txt
# Configure MCP in your IDE (see Installation section above)运行测试
python -m pytest tests/______________________________________________________________________
📚 研究与参考
该项目的灵感来自人工智能与人工智能安全的前沿研究:
- 我如何让ChatGPT成为我的个人黑客助手 通过esakkiammal-v-原创研究证明了人工智能驱动的WAF旁路
- “自适应攻击生成” -有效载荷进化的机器学习
- “自然语言对抗示例” -NLP规避技术
相关项目
______________________________________________________________________
🗺️ 路线图
1.1版(计划中)
- \[\]基于机器学习的成功预测
- \[\]与Burp Suite和OWASP ZAP集成
- \[\]用于可视化分析的GUI仪表板
- \[\]自定义有效载荷模板编辑器
- \[\]多线程速度测试
2.0版本(未来)
- \[\]跨多个端点的分布式测试
- \[\]人工智能模型对成功旁路进行微调
- \[\]实时协作功能
- \[\]基于云的有效载荷生成
- \[\]移动应用程序集成
看 期货_期货.md 详细的路线图。
______________________________________________________________________
🐛 故障排除
常见问题
问题:MCP服务器未加载
# Activate virtual environment first
source venv/bin/activate # Linux/Mac
# OR venv\Scripts\activate on Windows
# Check Python version
python --version # Should be 3.8+
# Verify dependencies installed in venv
pip list | grep fastmcp
# Test server manually
python waf_bypass_mcp.py
# Check IDE MCP logs
# Windsurf: Help → Toggle Developer Tools → Console
# Cursor: View → Output → Select "MCP"
# VS Code: View → Output → Select "MCP Server"问题:目标连接错误
# Disable SSL verification (for testing only!)
# Already handled in the tester module
# Check network connectivity
curl -I https://target.com问题:误报太多
# Adjust success detection threshold
# Analyze response_preview manually
# Cross-reference with success_indicators______________________________________________________________________
📄 许可证
此项目根据MIT许可证获得许可-请参阅 许可证 文件以获取详细信息。
MIT License
Copyright (c) 2025 InterzoneSec Research Team
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
SOFTWARE.______________________________________________________________________
👥 开发团队
InterzoneSec研究团队
专门从事web应用程序安全和人工智能辅助攻击性安全工具的安全研究人员和渗透测试人员。
______________________________________________________________________
🙏 致谢
- 主要灵感: 六个-v 这篇开创性的研究文章 “我如何让ChatGPT成为我的个人黑客助手(并破坏了他们的‘人工智能’安全)”
- 感谢MCP社区提供的出色协议
- 通过Windsurf IDE在Claude AI的帮助下构建
- 特别感谢所有推进该领域的安全研究人员
______________________________________________________________________
📞 联系与支持
______________________________________________________________________
⭐ 明星历史
如果你觉得这个工具很有用,请考虑在存储库中使用!
______________________________________________________________________
记住:权力越大,责任越大。在道德和法律上使用此工具。
🛡️ 快乐(授权)黑客! 💥
