
امتداد Burp للتحايل على بصمة TLS. تجاوز WAF وانتحل صفة أي متصفح.
يمكّنك هذا الامتداد من اختطاف حزمة HTTP وTLS الخاصة ببرنامج Burp، مما يتيح لك انتحال بصمة TLS لأي متصفح (JA3). إنه يعزز قوة Burp Suite مع تقليل احتمالية التعرف على بصمتك من قِبل مختلف أنظمة WAF مثل CloudFlare وPerimeterX وAkamai وDataDome وغيرها.
يعمل هذا الامتداد دون اللجوء إلى حيل قبيحة أو انعكاس (reflection) أو كود Burp Suite Community المُتفرع.

صيانة هذا المشروع تتم بفضل جميع المساهمين والرعاة الرائعين. إذا كنت ترغب في رعاية هذا المشروع وظهور صورتك الرمزية أو شعار شركتك في هذا القسم، انقر هنا. 💖

هذا مجرد مثال واحد. إذا جربت موقعًا آخر مخصصًا لكشف البوتات، فأخبرني بنتائجك!
لسوء الحظ، فإن واجهة برمجة تطبيقات Burp محدودة جدًا لحالات الاستخدام الأكثر تقدمًا مثل هذه، لذلك اضطررت إلى العبث بها لجعل هذا يعمل.
عندما يصل طلب ما، يعترضه الامتداد ويعيد توجيهه إلى خادم HTTPS محلي يبدأ في الخلفية (بمجرد تحميل الامتداد). يعمل هذا الخادم كوسيط (Proxy)؛ فهو يعيد توجيه الطلب إلى الوجهة، مع الحفاظ على ترتيب الرؤوس الأصلي وتطبيق إعدادات TLS قابلة للتخصيص. بعد ذلك، يعيد الخادم المحلي الاستجابة إلى Burp.
يتم إرسال إعدادات التهيئة والمعلومات الضرورية الأخرى مثل عنوان خادم الوجهة والبروتوكول إلى الخادم المحلي لكل طلب عبر رأس سحري (magic header). تتم إزالة هذا الرأس السحري من الطلب قبل إعادة توجيهه إلى خادم الوجهة.

ℹ️ كان بإمكاني اختيار خيار آخر يتمثل في برمجة خادم وسيط (upstream proxy) وتوصيل Burp به، لكنني شخصيًا احتجت إلى امتداد للتخصيص وقابلية النقل.
Java كنوع الامتداد
واستعرض للوصول إلى ملف الجار الذي نزّلته للتو. انقر على 'Next' في الأسفل، ويجب أن يتم تحميل الامتداد
دون أي أخطاء.هذا الامتداد من نوع 'plug and play' ويجب أن يكون واضحًا بذاته. يمكنك تمرير مؤشر الماوس فوق كل حقل في علامة التبويب 'Awesome TLS' للحصول على مزيد من المعلومات حول كل حقل.
لتحميل Client Hello المخصص الخاص بك من WireShark، يمكنك نسخ سجل client hello كتدفق سداسي عشري (hex stream) ولصقه في حقل "Hex Client Hello".

في علامة التبويب 'advanced'، يمكنك تمكين مستمع وسيط (proxy listener) إضافي يطبق تلقائيًا البصمة الحالية من الطلب:

عند التمكين، يتغير المخطط إلى هذا:

تم تطوير هذا الامتداد باستخدام بيئة JetBrains IntelliJ (وGoLand). تفترض تعليمات البناء أدناه أنك تستخدم الأدوات نفسها للبناء. راجع workflows لمعرفة إصدارات لغات البرمجة المستهدفة.
./src-go/. نفّذ الأمر cd ./src-go/server && go build -o ../../src/main/resources/{OS}-{ARCH}/server.{EXT} -buildmode=c-shared ./cmd/main.go، مع استبدال {OS}-{ARCH} بنظام التشغيل ومعمارية وحدة المعالجة المركزية لديك، و{EXT} بالامتداد المفضل لمنصتك لمكتبات C الديناميكية. على سبيل المثال: linux-x86-64/server.so. راجع وثائق JNA لمزيد من المعلومات حول المنصات المدعومة.SettingsTab.form إلى كود Java عبر Build > Build project.gradle buildJar.يجب أن يكون لديك الآن ملف جار واحد (يوجد عادةً في ./build/libs) يعمل مع Burp على نظام التشغيل لديك.
شكر خاص للقائمين على صيانة المستودعات التالية:
ولمنشئي المواقع التالية: