أتمتة Burp
إجراء الفحص الآلي باستخدام Burp Suite Pro و Vmware Burp Rest API مع Robot Framework باستخدام Python3.
المدونة
قم بزيارة المدونة للحصول على شرح تفصيلي لكل خطوة.
ما يفعله
- تشغيل بنقرة واحدة باستخدام bash يقوم بتثبيت جميع التبعيات مع المتطلبات الأساسية المفصلة.
- يستخدم Python3 و Robot Framework مما يسهل الأتمتة.
- يستخدم Burp Suite Rest API ويشغّل Burp Suite Professional (مُنشّط مسبقًا) في وضع headless إلى جانب العديد من إضافات Burp Suite مثل additional-scanner-checks و BurpJSLinkFinder و active-scan-plus-plus.
- ينفذ تلقائيًا اختبار اختراق لواجهات API/نقاط النهاية بما في ذلك إضافة وحذف النطاق باستخدام سكربت Robot.
- يرفع التقارير تلقائيًا بصيغ CSV و HTML إلى Google Drive بتنسيق YYYY-MM-DD.
- تكامل مع Slack للتنبيهات في الوقت الحقيقي.
المتطلبات الأساسية (قبل الإعداد).
- قم بتشغيل هذا قبل تشغيل automation.sh
- نظام Debian (أوبونتو).
- Burp Suite Pro مُنشّط (burpsuite_pro_v2021.6.2.jar) مع ملف prefs.xml.
- Vmware Burp Suite Rest API (سيتم تثبيته عبر السكربت الآلي).
- Python3 و Pip (سيتم تثبيتها عبر السكربت الآلي).
- Robot Framework (سيتم تثبيته عبر السكربت الآلي).
- تحديث النطاق (scope) و Slack webhook ومعرف المجلد الأب في Google Drive في ملف custom_lib_2.py.
- إعداد التحقق من Google Drive لـ PyDrive
- رفع بيانات الاعتماد (client_secrets.json و mycreds.txt) إلى مستودع GitHub لسكربت الأتمتة.
التثبيت
mkdir automation
cd automation
wget https://raw.githubusercontent.com/justmorpheus/burp-automation/master/automation.sh
chmod +x automation.sh
bash automation.sh https://github.com/justmorpheus/burp-automation.git
الاستخدام
bash automation.sh https://github.com/justmorpheus/burp-automation.git
في حالة الفشل
قم بتشغيل الأمر التالي داخل المجلد: python3 -m robot -d output fuzzing.robot
ملاحظة
- شكر كبير لـ we45 على تقديم هذا العمل الرائع.
- هذا للأغراض التعليمية، حيث أن Burp Suite لديه ترخيص مؤسسي لتشغيله في CI/CD.
- لا تستخدم هذا في الإنتاج، فهو لتعلم وفهم أتمتة Burp Suite.
- لا تستخدمه لأغراض غير قانونية. المؤلف لا يتحمل مسؤولية أي عمل غير قانوني تقوم به.
المراجع
