
امتداد لـ Burp Suite يستخدم AWS API Gateway لتدوير عنوان IP الخاص بك في كل طلب.
إضافة لـ Burp Suite تستخدم AWS API Gateway لتغيير عنوان IP الخاص بك في كل طلب.
معلومات إضافية: تجاوز الحظر المستند إلى IP باستخدام AWS - Rhino Security Labs
هذه الطريقة لاستخدام بوابات AWS API لإخفاء عنوان IP المصدر تُعتبر الآن محظورة وفقًا لسياسة اختبار الاختراق الخاصة بـ AWS: https://aws.amazon.com/security/penetration-testing/
تسمح لك هذه الإضافة بإنشاء بوابات API بسهولة عبر مناطق متعددة. يتم بعد ذلك توجيه كل حركة مرور Burp Suite للمضيف المستهدف عبر نقاط نهاية API Gateway مما يؤدي إلى اختلاف عنوان IP في كل طلب. (هناك احتمال لإعادة تدوير عناوين IP لكنه منخفض جدًا وكلما زاد عدد المناطق التي تستخدمها قل الاحتمال).
هذا مفيد لتجاوز أنواع مختلفة من حظر IP مثل حماية brute‑force التي تحظر بناءً على IP، أو تحديد معدل واجهات برمجة التطبيقات (API rate limiting) بناءً على IP، أو حظر جدار الحماية للتطبيقات (WAF) بناءً على IP، إلخ.
نسخة من هذه الإضافة متاحة في متجر BApp يمكنك تثبيتها مباشرة من هناك: https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874
إذا كنت تريد التحقق من الموارد ونقاط النهاية (enpoints) التي تم تشغيلها أو أي أخطاء محتملة، يمكنك الاطلاع على وحدة الإخراج (output console) في Burp.
استخدم السكريبت المساعد لإنشاء API GW في حساب AWS الخاص بك. يتطلب boto3 لكن لا يحتاج إلى إعداد في Burp، وتحتاج إلى إعداد ملف تعريف AWS صالح:
Usage: createapigws.py [OPTIONS]
Options:
--profile TEXT AWS profile to use [default: pentest1]
--state-file TEXT API GW state directory, script creates STATE_FILE and
STATE_FILE.json. [default: api_gateways.txt]
--create TEXT specify target URL: https://example.com
--delete
--help Show this message and exit.
createapigws.py في حقل API GW File.createapigws.py.

تأكد من تثبيت Jython وإضافة IPRotate.py من خلال خيارات إضافات Burp.

بعد إصدار هذه الإضافة، أُشير إلى وجود أبحاث أخرى في هذا المجال تستخدم AWS API Gateway لإخفاء عنوان IP. توجد أبحاث وأدوات رائعة من @ustayready و @ryHanson و @rmikehodges باستخدام هذه التقنية.
تأكد من الاطلاع عليها أيضًا: