冰蝎马能过WAF吗

极客

冰蝎马能过WAF吗?我实测了三天,说点大实话

大家好,我是老K,一个在安全圈摸爬滚打快八年的老油条,今天咱们不聊虚的,就聊聊最近又被炒起来的那个话题——冰蝎马能过WAF吗?

冰蝎马能过WAF吗

说实话,这个问题我耳朵都听出茧子了,每次群里有人问,底下准能吵起来,有人说“冰蝎早就被盯上了,WAF一抓一个准”,也有人拍胸脯说“我用的好好的,啥事没有”,那真相到底是啥?我干脆自己搭了个环境,折腾了三天,把能试的WAF都试了一遍,今天就跟大伙儿掏心窝子聊聊。

先说结论:能过,但不是“无脑过”

你要是指望丢个冰蝎上去,WAF就跟瞎了一样,那我劝你早点洗洗睡,现在的WAF厂商又不是吃干饭的,冰蝎这玩意儿火了这么多年,流量特征早被扒得底裤都不剩了。

注意这个“——冰蝎马能过WAF吗,答案依然是:能,但得看你怎么用。

我实测下来,默认配置的冰蝎,往上一丢,好家伙,某云WAF直接给我弹了个“拦截”,日志里明明白白写着“检测到冰蝎特征”,当时我心里就咯噔一下,心想这玩意儿真凉了?

结果我不死心,换了个思路,把冰蝎的源码翻出来改了改,又把通信流量做了点“化妆”,再试——嘿,过去了。

为什么默认冰蝎容易被拦?

这里我得说句公道话,冰蝎的作者其实挺冤的,这工具本身是个好工具,加密强度也够,但架不住用的人太多,样本满天飞,WAF厂商又不傻,抓几个样本一提特征,规则库一更新,默认的AES密钥、固定的流量模式、那个经典的“Content-Type”组合,全成了靶子。

我跟你们讲个真事儿,我有个朋友,在某甲方做安全运维,他跟我说他们公司的WAF日志里,冰蝎的告警一天能刷几百条,全是脚本小子在瞎扫,你说这种情况下,WAF能不重点关照吗?

所以啊,冰蝎马能过WAF吗,你要是原封不动直接用,那基本等于举着牌子喊“我来啦”。

怎么改才能过?

这部分我点到为止,毕竟咱得讲点武德,但大方向可以聊:

第一,别用默认密钥。 冰蝎的默认AES密钥和IV,早就被写进WAF规则了,你换个密钥,哪怕就改几个字符,拦截率都能降一大截。

第二,流量特征要“去冰蝎化”。 冰蝎的请求头、响应体长度、甚至那个特定的“Accept”字段,都是特征,你把这些东西改成跟正常业务流量一样,WAF就懵了。

第三,分块传输和延迟。 别一次性把数据全怼过去,分成小块慢慢发,WAF的检测引擎有时候处理不过来,就放行了。

我实测的时候,就靠这三招,把某知名WAF绕过去了,具体细节我不展开,懂的都懂。

但别高兴太早

冰蝎马能过WAF吗,能过,但不代表你就能高枕无忧,现在的WAF早就不只是看流量特征了,还有行为分析、机器学习、甚至沙箱检测,你今天绕过了,明天规则一更新,又凉了。

而且我实话实说,真正厉害的WAF,比如某几家大厂的下一代防火墙,你光靠改冰蝎是过不去的,人家看的是你的行为链——你一个正常页面,突然发起了大量加密通信,还带着命令执行的特征,这不摆明了有问题吗?

最后说点掏心窝子的

我知道看这篇文章的,有搞渗透测试的,也有搞攻防演练的,可能还有几个想歪心思的,我劝一句:冰蝎马能过WAF吗,这个问题本身就不该是重点,重点是,你拿它干什么。

你要是做授权测试,那改改配置、绕绕WAF,没问题,这是你的工作,但你要是想拿它干坏事,那我劝你趁早收手,现在这年头,没有不透风的墙,WAF后面的态势感知和全流量回溯,可不是吃素的。

好了,今天就唠到这儿,如果你对冰蝎马能过WAF吗这个话题还有啥想聊的,欢迎在评论区跟我掰扯,我是老K,咱们下期见!


本文首发于老K的安全小站,转载请注明出处。

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]