零成本网站WAF拦截部署,红队攻击实测!
0x1 前言
如今在AI大模型自动化漏洞挖掘时代,新的攻击方式出现了。
大家也可以看到最近不管是公众号还是互联网,现在很多师傅们都在研究AI自动化渗透测试工作流

比如最近很火的Claude code和 Codex这两个AI Agent自动化渗透测试

比如我们现在想要测试某src的SSRF漏洞,下面是之前给claude code下的指令,也是成功帮我测出了ssrf

再通过自己手动验证,确实存在SSRF
从漏洞挖掘 → 漏洞验证 → 漏洞提交,这个工作流确实比以前都强化很多。

包括最近有些师傅再问,AI大模型自动化渗透测试那么厉害,那么我们公司需要做安全防护,该怎么办呢?现在还有比较好用的设备来进行防护嘛?
强推:雷池WAF

0x2 雷池WAF简介
试过多款轻量开源WAF后,测试了下长亭雷池WAF(社区版)。
首先完全免费,1核1G低配服务器就能流畅跑,普通人3分钟就能完成部署,快速给网站筑起黑客难越的安全防线。

雷池WAF的官方网站:https://waf-ce.chaitin.cn/

大家可以看到这个装机数量也是很大的,同时在GitHub项目也上传了雷池WAF开源免费版本,21.7k的Star:
https://github.com/chaitin/SafeLine

0x3 部署环境
3分钟即可完成自动安装,一键安装命令:
# 执行自动化安装脚本 (需root权限)
CDN=1 bash -c "$(curl -fsSLk https://waf-ce.chaitin.cn/release/latest/setup.sh)"

输出初始账号密码
浏览器打开https://<服务器IP>:9443注意对9443的端口打开访问

0x4 真实使用
我这里拿我服务器的一个web网站进行对接了雷池WAF,添加了对应的应用防护

老样子先使用Claude code对雷池WAF进行测试,看下能不能进行绕过,测试目标系统

AI自动化渗透测试过程,对接了浏览器的MCP,尝试了很多冷门绕waf的payload,但是基本上都是现实下面被拦截的界面

下面再看下雷池WAF的拦截界面,攻击都被拦截了
payload:string\' and sys.fn_sqlvarbasetostr(HashBytes(\'MD5\',\'gvmwzdda\'))=1--

且可以实时显示攻击过程

CC防护,扛住流量冲击
开启「CC防护」开关 ,进行对应资产配置即可


可以给大家看下防护的效果截屏

黑白名单拦截
同时也可以详细的查看攻击日志,开始我使用本地的Claude code测试服务器的网站,雷池WAF直接把我IP拦截了

详细查看刚才AI的请求报文,进行自动化分析攻击流程

人机验证
智能人机验证拦截,对于在登陆口大模型尝试弱口令账号密码爆破,雷池WAF也会开启拦截

雷池WAF首页大屏汇总显示,特别是给领导做汇报,十分方便

驻场蓝队安全服务人员的福利了:自动化防护日报生成

更多推荐




所有评论(0)