BurpSuite-Team-Extension
تتيح إضافة Burpsuite هذه لعدة مختبِرين مشاركة طلبات الوكيل (Proxy) الحية/التاريخية، والنطاق (Scope)، وحمولات Repeater/Intruder مع بعضهم البعض في الوقت الفعلي، مما يتيح اختبار تطبيقات الويب بشكل تعاوني حقيقي. عند الاتصال بخادم الفريق (Team Server) والانضمام إلى غرفة فريق (Team Room)، تتم مشاركة جميع الطلبات التي تمر عبر عميل Burp الخاص بك مع المختبِرين الآخرين في الغرفة والعكس صحيح!
الطلبات من العملاء إلى الهدف يتم تمريرها إلى العملاء الآخرين

الاستجابات من الهدف إلى العملاء يتم تمريرها إلى العملاء الآخرين

الميزات
-
مشاركة أزواج الطلبات/الاستجابات في الوقت الفعلي بين جميع العملاء
-
تشفير TLS المتبادل لجميع حركة المرور بين العميل والخادم
-
غرف فريق منفصلة للسماح لعدة فرق على خادم واحد
-
كتم صوت أعضاء فريق فرديين أو الغرفة بأكملها
-
إيقاف إرسال حركة المرور إلى الغرفة مؤقتًا
-
مزامنة النطاق (Scope) بين جميع العملاء في الغرفة
-
مشاركة حمولات Repeater/Intruder مع أعضاء فريق فرديين أو الغرفة بأكملها
-
مشاركة أزواج طلبات/استجابات محددة مع أعضاء فريق فرديين أو الغرفة بأكملها
-
إنشاء روابط قابلة للمشاركة لطلبات Burp Suite يمكن مشاركتها خارج Burp Suite
-
المشاركة التلقائية لملفات تعريف الارتباط (Cookies) المكتشفة
-
المشاركة التلقائية لنتائج الفحص السلبي/النشط المكتشفة
-
إعداد مشاركة جميع الطلبات أو تلك الموجودة في النطاق فقط
-
إعداد مشاركة/استقبال ملفات تعريف الارتباط
-
إعداد مشاركة/استقبال الثغرات (Issues)
-
حفظ إعدادات الاتصال
كيف يعمل
هناك جزءان يجعلان اختبار تطبيقات الويب التعاوني هذا ممكنًا. الأول هو بوضوح إضافة Burpsuite تستخدم واجهات برمجة التطبيقات (APIs) لالتقاط أزواج الطلبات/الاستجابات ونقلها إلى الخادم واستقبال حركة مرور العملاء الآخرين. وهي الواجهة الرئيسية التي يراها المستخدمون عند استخدام هذه الأداة. الثاني هو خادم خفيف الوزن مكتوب بلغة GO يدير الاتصالات بين العملاء والغرف.
كيفية تشغيل الخادم
يمكنك تنزيل ملف Linux الثنائي المُجمّع مسبقًا من الإصدار على github
أو يمكنك بناؤه يدويًا على النحو التالي:
go get github.com/Static-Flow/BurpSuiteTeamServer/cmd/BurpSuiteTeamServer
cd ~/go/src/github.com/Static-Flow/BurpSuiteTeamServer/
go get ./...
go install ./...
~/go/bin/BurpSuiteTeamServer -h
كيفية تثبيت إضافة Burpsuite
ملف jar مُجمّع مسبقًا لك داخل مجلد build/jar. لاستخدام ملف jar المُجمّع مسبقًا:
- شغّل Burpsuite
- انتقل إلى تبويب Extender
- انقر فوق Add وحدد ملف jar من مستودع git
- يجب أن يظهر تبويب Burpsuite جديد بعنوان "Burp TC"
كيفية استخدام ميزات Burp Team Server
إجراءات الخادم
يمكن تنفيذ هذه الإجراءات بواسطة عميل متصل بخادم
الاتصال بالخادم
- انتقل إلى تبويب "Burp TC"
- أدخل اسم مستخدم من اختيارك، وعنوان IP الخاص بالخادم، والمنفذ، وكلمة مرور الخادم (إذا لزم الأمر)
- انتقل إلى تبويب "Configuration" داخل تبويب "Burp TC"
- باستخدام زر تحديد الملف "Select Certificate"، اختر شهادة الخادم التي تم إنشاؤها عند بدء تشغيل الخادم
- باستخدام زر تحديد الملف "Select Certificate Key"، اختر مفتاح شهادة الخادم الذي تم إنشاؤه عند بدء تشغيل الخادم
- انقر فوق الزر "Connect"
قطع الاتصال بالخادم
- انقر فوق الزر "Disconnect"
إنشاء غرفة جديدة
- انقر فوق الزر "New Room"
- أدخل اسم الغرفة
- إذا رغبت، أدخل كلمة مرور للغرفة
- انقر فوق "Ok"
الانضمام إلى غرفة
- ستعرض اللوحة اليمنى الوسطى غرف الخادم الحالية أو "No rooms currently" إذا لم تكن هناك أي غرف
- انقر بزر الماوس الأيمن على الغرفة المطلوبة ثم انقر فوق "Join"
- إذا كانت كلمة المرور مطلوبة، ستظهر نافذة مطالبة؛ أدخل كلمة مرور الغرفة
إجراءات الغرفة
يمكن تنفيذ هذه الإجراءات بواسطة عميل متصل بخادم وانضم إلى غرفة
مغادرة غرفة
- انقر فوق الزر "Leave Room"
إيقاف إرسال البيانات إلى الخادم مؤقتًا
- انقر فوق الزر "Pause"
استئناف إرسال البيانات إلى الخادم
- انقر فوق الزر "Unpause"
كتم صوت عضو فريق فردي
- ستعرض اللوحة اليمنى الوسطى أعضاء الغرفة الحاليين
- انقر بزر الماوس الأيمن على الغرفة المطلوبة ثم انقر فوق "Mute"
إلغاء كتم صوت عضو فريق فردي
- ستعرض اللوحة اليمنى الوسطى أعضاء الغرفة الحاليين
- انقر بزر الماوس الأيمن على الغرفة المطلوبة ثم انقر فوق "Unmute"
كتم صوت جميع أعضاء الفريق
- انقر فوق الزر "Mute All"
إلغاء كتم صوت جميع أعضاء الفريق
- انقر فوق الزر "Unmute All"
تعيين نطاق الغرفة
(لا يمكن تنفيذ هذا إلا بواسطة العميل الذي ينشئ الغرفة)
- استخدم تبويب Target لتعيين نطاق Burpsuite كما تريد
- داخل تبويب "Burp TC"، انقر فوق الزر "Set Room Scope"
الحصول على نطاق الغرفة
- انقر فوق الزر "Get Room Scope"
إجراءات الأدوات
تنطبق هذه الإجراءات على أدوات Burpsuite خارج تبويب "Burp TC"
مشاركة حمولة Repeater مع الفريق بأكمله
- داخل تبويب Repeater، انقر بزر الماوس الأيمن داخل محرر الطلبات ومرر المؤشر فوق "Share Repeater Payload"
- حدد "To Group"
مشاركة حمولة Repeater مع عضو فريق
- داخل تبويب Repeater، انقر بزر الماوس الأيمن داخل محرر الطلبات ومرر المؤشر فوق "Share Repeater Payload"
- مرر المؤشر فوق "To Teammate"
- حدد اسم عضو الفريق المطلوب
مشاركة حمولة Intruder مع الفريق بأكمله
- داخل تبويب Intruder، انتقل إلى تبويب "Positions"
- داخل تبويب "Positions"، انقر بزر الماوس الأيمن داخل محرر الطلبات ومرر المؤشر فوق "Share Intruder Payload"
- حدد "To Group"
مشاركة حمولة Intruder مع عضو فريق
- داخل تبويب Intruder، انتقل إلى تبويب "Positions"
- داخل تبويب "Positions"، انقر بزر الماوس الأيمن داخل محرر الطلبات ومرر المؤشر فوق "Share Intruder Payload"
- مرر المؤشر فوق "To Teammate"
- حدد اسم عضو الفريق المطلوب
مشاركة طلب Proxy مع الفريق بأكمله
- داخل تبويب Target، انتقل إلى تبويب "Site map"
- داخل تبويب "Site map"، انقر بزر الماوس الأيمن على الإدخال الذي تريد مشاركته ومرر المؤشر فوق "Share Request"
- حدد "To Group"
مشاركة طلب Proxy مع عضو فريق
- داخل تبويب Target، انتقل إلى تبويب "Site map"
- داخل تبويب "Site map"، انقر بزر الماوس الأيمن على الإدخال الذي تريد مشاركته ومرر المؤشر فوق "Share Request"
- مرر المؤشر فوق "To Teammate"
- حدد اسم عضو الفريق المطلوب
إجراءات مخصصة
تعيين شهادة الخادم
- انتقل إلى تبويب "Configuration" داخل تبويب الإضافة "Burp TC"
- انقر فوق الزر "Select Cetificate"
- باستخدام منتقي الملفات، حدد ملف "BurpServer.pem" الذي تم إنشاؤه بواسطة الخادم
تعيين مفتاح شهادة الخادم
- انتقل إلى تبويب "Configuration" داخل تبويب الإضافة "Burp TC"
- انقر فوق الزر "Select Cetificate Key"
- باستخدام منتقي الملفات، حدد ملف "BurpServer.key" الذي تم إنشاؤه بواسطة الخادم
إنشاء روابط قابلة للمشاركة كعنوان URL
- انقر بزر الماوس الأيمن داخل تبويب repeater وحدد "create link"
- انتقل إلى تبويب "Shared Links" داخل تبويب الإضافة "Burp TC"
- انقر بزر الماوس الأيمن على الرابط الذي تريد مشاركته وحدد "Get link"
إنشاء روابط قابلة للمشاركة كرابط HTML
- انقر بزر الماوس الأيمن داخل تبويب repeater وحدد "create Link"
- انتقل إلى تبويب "Shared Links" داخل تبويب الإضافة "Burp TC"
- انقر بزر الماوس الأيمن على الرابط الذي تريد مشاركته وحدد "Get HTML Link"
إزالة الرابط الذي تم إنشاؤه
- انقر بزر الماوس الأيمن داخل تبويب repeater وحدد "create link"
- انتقل إلى تبويب "Shared Links" داخل تبويب الإضافة "Burp TC"
- انقر بزر الماوس الأيمن على الرابط الذي تريد مشاركته وحدد "Remove link"
إعداد مشاركة الطلبات الموجودة في النطاق فقط
- انتقل إلى تبويب "Configuration" داخل تبويب الإضافة "Burp TC"
- قم بإلغاء تحديد خانة الاختيار "Share all requests"
إعداد إرسال الثغرات المكتشفة
- انتقل إلى تبويب "Configuration" داخل تبويب الإضافة "Burp TC"
- قم بإلغاء تحديد خانة الاختيار "Share issues"
إعداد إرسال ملفات تعريف الارتباط المكتشفة
- انتقل إلى تبويب "Configuration" داخل تبويب الإضافة "Burp TC"
- قم بإلغاء تحديد خانة الاختيار "Share cookies"
إعداد استقبال الثغرات المكتشفة
- انتقل إلى تبويب "Configuration" داخل تبويب الإضافة "Burp TC"
- قم بإلغاء تحديد خانة الاختيار "Receive shared issues"
إعداد استقبال ملفات تعريف الارتباط المكتشفة
- انتقل إلى تبويب "Configuration" داخل تبويب الإضافة "Burp TC"
- قم بإلغاء تحديد خانة الاختيار "Receive shared cookies"