Cercando di rilevare un firewall


Ho un codice HTML rilevato da uno dei miei script di rilevamento del firewall, sembra questo:

HTTP 1.1
Status Code: 403
HTTP Headers: {'Content-Length': '1233', 'X-Powered-By': 'ASP.NET', 'Server': 'Microsoft-IIS/8.0', 'X-403-status-by': 'dw.inj.check', 'Date': 'Thu, 30 Nov 2017 22:20:17 GMT', 'Content-Type': 'text/html'}
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
<html xmlns="http://www.w3.org/1999/xhtml">
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1"/>
<title>403 - Forbidden: Access is denied.</title>
<style type="text/css">
body{margin:0;font-size:.7em;font-family:Verdana, Arial, Helvetica, sans-serif;background:#EEEEEE;}
fieldset{padding:0 15px 10px 15px;} 
h3{font-size:1.2em;margin:10px 0 0 0;color:#000000;} 
#header{width:96%;margin:0 0 0 0;padding:6px 2% 6px 2%;font-family:"trebuchet MS", Verdana, sans-serif;color:#FFF;
#content{margin:0 0 0 2%;position:relative;}
<div id="header"><h1>Server Error</h1></div>
<div id="content">
 <div class="content-container"><fieldset>
  <h2>403 - Forbidden: Access is denied.</h2>
  <h3>You do not have permission to view this directory or page using the credentials that you supplied.</h3>

Come puoi vedere, gli unici identificativi discriminanti per questo sono 'X-403-status-by': 'dw.inj.check' header. Quindi la mia domanda è, quale firewall potrebbe essere? Ho cercato l'intestazione su Google e non ho trovato nulla, ho anche cercato nell'elenco di intestazioni HTTP di Wikipedia e non sono riuscito a trovarlo lì. Entrambi hanno fallito, quindi ho deciso di dare uno scatto con wafw00f :

The site https://<REDACTED> seems to be behind a WAF or some sort of security solution
Reason: The server header is different when an attack is detected.
The server header for a normal response is "Microsoft-IIS/8.0", while the server header a response to an attack is "Microsoft-HTTPAPI/2.0.",
Number of requests: 12

Qualcuno ha idea di quale firewall potrebbe produrre questa intestazione, se esiste?

posta Gyzo 30.11.2017 - 23:37

1 risposta


Sembra che questa intestazione sia generata da Injection Check di DynamicWeb. Fonte: link

risposta data 30.11.2017 - 23:44

Leggi altre domande sui tag