
هذه الإضافة، المخصصة لإصدار Burp Suite Enterprise Edition، تستخدم قواعد معالجة الجلسات لتوفير رمز TOTP للطلبات الصادرة.
لإصدار Burp Suite Enterprise
يرجى ملاحظة أن الامتدادات مكتوبة بواسطة مستخدمين خارجيين من Burp، ولا تقدم PortSwigger أي ضمان بشأن جودتها أو فائدتها لأي غرض معين.
Extensions > Installed > AddSettings > Search > SessionsSession handling rules، انتقل إلى Add > Rule actions > Add > Invoke a Burp extension، واختر TOTP Authenticate من القائمة المنسدلة المتاحة وانقر فوق OKScope، وتأكد من تحديد خانة Tools scope > ScannerOKExtensions > Installed وأعد تحميل الامتداد (قم بإلغاء تحديد خانة "مُحمَّل" الخاصة بـ TOTP Authenticate، ثم انقر فوقها مرة أخرى)Session handling rules > Cog button > Save settings
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
/^^ محدد للدلالة على بداية القاعدةsecretKey: بذرة OTP المشفرة بـ BASE32ruleType: يصف مكان تطبيق القاعدةparameterName:
ruleType من النوع BODY_REGEX، يكون التعبير النمطي المشفر بـ BASE64 الذي يحدد مكان التحديثruleType من النوع HEADER أو URL أو COOKIE أو BODY_PARAM، يكون الاسم الحرفي لزوج المفتاح:القيمة المراد إضافته أو تحديثه^^/ محدد للدلالة على نهاية القاعدةHEADERURLCOOKIEBODY_PARAMBODY_REGEXيقدم المثال التالي التعبير النمطي .*\"AdditionalAuthData\":\"(\d*)\".* كـ parameterName لتحديد تعبير المطابقة واستبدال (\d*) برمز OTP المتداول المُنشأ
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
يضيف المثال التالي أو يستبدل ترويسة باسم TEST بقيمة رمز OTP المتداول المُنشأ
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
{
"project_options":{
"sessions":{
"session_handling_rules":{
"rules":[
{
"actions":[
{
"action_name":"TOTP Authenticate",
"enabled":true,
"type":"invoke_extension"
}
],
"description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
"enabled":true,
"exclude_from_scope":[],
"include_in_scope":[],
"named_params":[],
"restrict_scope_to_named_params":false,
"tools_scope":[
"Scanner"
],
"url_scope":"all",
"url_scope_advanced_mode":false
}
]
}
}
}
}
نوصي باختبار هذا الامتداد في Burp Suite Professional/Community قبل استخدامه في Burp Suite Enterprise Edition.
لاختبار هذا الامتداد في Enterprise، يمكنك تكوين وكيل تصاعدي عبر Burp للتأكد من إضافة رمزك بشكل مناسب.
إذا كنت تستخدم التكوين التالي، فتأكد من تشغيل مثيل من Burp Suite Pro/Community وأنك تستخدم وكيلًا محليًا.
{
"project_options":{
"connections":{
"upstream_proxy":{
"servers":[
{
"auth_type":"none",
"destination_host":"*",
"proxy_host":"127.0.0.1",
"proxy_port":8080,
"enabled":true
}
],
"use_user_options":false
}
}
}
}
gradle fatJar من دليل التثبيت باستخدام سطر الأوامر.