Un punto de partida razonable podría ser verificar qué es el User-Agent para las solicitudes que le preocupan.
Yo esperaría que fuera falsificado, pero puede ser forjado de una manera que aún sea identificable.
También podrías considerar crear un perfil de algunos posibles culpables (esperaría que al menos algunas herramientas tengan una secuencia predecible de ataques), ejecutándolos contra una instancia de prueba de tu WAF, y recolectando los registros y alertas.
No estoy completamente seguro, sin embargo, de que quieras preocuparte por qué script está haciendo qué, tanto como cuáles son los ataques reales (y cuáles son relevantes para ti).
Aunque puedo ver totalmente cómo sería interesante saber eso.