Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TOTPAuthenticate — Diese Erweiterung für Burp Suite Enterprise Edition verwendet Session-Handling-Regeln, um ausgehenden Anfragen ein TOTP-Token bereitzustellen. | Kitploit
Tools/GitHubGitHub/hannah-portswigger/totpauthenticate
API-SicherheitstestsWebsicherheitPenetrationstestsAuthentifizierung
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Diese Erweiterung für Burp Suite Enterprise Edition verwendet Session-Handling-Regeln, um ausgehenden Anfragen ein TOTP-Token bereitzustellen.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
92vor 2 JahrenNoch nicht geprüft

TOTP Authenticate

============================

Verwendet Sitzungsbehandlungsregeln, um ausgehenden Anfragen ein TOTP-Token hinzuzufügen.

Für Burp Suite Enterprise Edition

Bitte beachten Sie, dass Erweiterungen von Drittanbietern von Burp geschrieben werden und PortSwigger keine Gewähr für deren Qualität oder Nützlichkeit für einen bestimmten Zweck übernimmt.


Verwendung

  1. Erstellen Sie die Erweiterung
  2. Laden Sie die Erweiterung in Burp Enterprise und fügen Sie die Erweiterung zu Ihrer Site-Details-Seite hinzu
  3. Konfigurieren Sie Ihre Sitzungsbehandlungsregel in Burp Suite Professional
  4. Importieren Sie die Scan-Konfiguration in Enterprise und fügen Sie die Scan-Konfiguration zu Ihrer Site-Details-Seite hinzu

Konfigurieren Ihrer Sitzungsbehandlungsregel in Burp Suite Professional/Community

  1. Laden Sie die Erweiterung unter Extensions > Installed > Add
  2. Gehen Sie zu Settings > Search > Sessions
  3. Gehen Sie unter Session handling rules zu Add > Rule actions > Add > Invoke a Burp extension, wählen Sie TOTP Authenticate aus der verfügbaren Dropdown-Liste und klicken Sie auf OK
  4. Legen Sie Ihre Regelbeschreibung fest
  5. Klicken Sie auf den Tab Scope und stellen Sie sicher, dass das Kontrollkästchen Tools scope > Scanner aktiviert ist
  6. Konfigurieren Sie Ihren URL-Bereich entsprechend
  7. Klicken Sie auf OK
  8. Gehen Sie zu Extensions > Installed und laden Sie die Erweiterung neu (deaktivieren Sie das Kontrollkästchen "Loaded" von TOTP Authenticate und klicken Sie erneut darauf)
  9. Führen Sie beliebige Tests in Burp Suite Professional/Community durch
  10. Exportieren Sie die Sitzungsbehandlungsregel, indem Sie zu Session handling rules > Cog button > Save settings gehen

til

Einschränkungen

  • Nur die erste vorhandene Regel wird angewendet
  • Jede Regeländerung erfordert ein Neuladen der Erweiterung, wenn Sie in Burp Suite Professional oder Community Edition testen
  • Aufgrund der Häufigkeit der Anmeldungen durch den Burp Scanner kann es vorkommen, dass OTPs wiederverwendet werden, was zu fehlgeschlagenen Anmeldungen führen kann. Um dies zu vermeiden, müssen Sie möglicherweise den "Incy Wincy"-Modus verwenden oder eine Verzögerung zu Ihrer aufgezeichneten Anmelde-Sequenz hinzufügen. Bitte beachten Sie, dass das Hinzufügen einer Verzögerung zu einer aufgezeichneten Anmelde-Sequenz die Scanzeiten erheblich beeinträchtigt.

Format der Sitzungsbehandlungsregel

Struktur

root@kitploit:~
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/

Bedeutung

  • /^^ Trennzeichen, das den Anfang der Regel kennzeichnet
  • secretKey: der BASE32-kodierte OTP-Seed
  • ruleType: beschreibt, wo die Regel angewendet wird
  • parameterName:
    • bei ruleType BODY_REGEX ist es der BASE64-kodierte reguläre Ausdruck, der festlegt, wo aktualisiert werden soll
    • bei ruleType HEADER, URL, COOKIE oder BODY_PARAM ist es der wörtliche Name des Schlüssel-Wert-Paares, das hinzugefügt oder aktualisiert werden soll
  • ^^/ Trennzeichen, das das Ende der Regel markiert

RuleType

  • HEADER
  • URL
  • COOKIE
  • BODY_PARAM
  • BODY_REGEX

Beispiele

Beispiel für einen regulären Ausdruck vom Typ BODY_REGEX

Das folgende Beispiel verwendet den regulären Ausdruck .*\"AdditionalAuthData\":\"(\d*)\".* als parameterName, um den Übereinstimmungsausdruck zu identifizieren und (\d*) durch den generierten OTP-Rollcode zu ersetzen.

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/

Beispiel für einen regulären Ausdruck vom Typ HEADER

Das folgende Beispiel fügt einen Header namens TEST hinzu oder ersetzt ihn mit dem Wert des generierten OTP-Rollcodes.

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/

Beispiel einer Scan-Konfiguration für Sitzungsbehandlungsregeln (JSON)

root@kitploit:~
{
  "project_options":{
    "sessions":{
      "session_handling_rules":{
        "rules":[
          {
            "actions":[
              {
                "action_name":"TOTP Authenticate",
                "enabled":true,
                "type":"invoke_extension"
              }
            ],
            "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
            "enabled":true,
            "exclude_from_scope":[],
            "include_in_scope":[],
            "named_params":[],
            "restrict_scope_to_named_params":false,
            "tools_scope":[
              "Scanner"
            ],
            "url_scope":"all",
            "url_scope_advanced_mode":false
          }
        ]
      }
    }
  }
}

Fehlerbehebung

Wir empfehlen, diese Erweiterung vor der Verwendung in Burp Suite Enterprise Edition in Burp Suite Professional/Community zu testen.

Um diese Erweiterung in Enterprise zu testen, können Sie einen Upstream-Proxy über Burp konfigurieren, um sicherzustellen, dass Ihr Token ordnungsgemäß hinzugefügt wurde.

Wenn Sie die folgende Konfiguration verwenden, stellen Sie bitte sicher, dass eine Instanz von Burp Suite Pro/Community läuft und Sie einen lokalen Agenten verwenden.

root@kitploit:~
{
  "project_options":{
    "connections":{
      "upstream_proxy":{
        "servers":[
          {
            "auth_type":"none",
            "destination_host":"*",
            "proxy_host":"127.0.0.1",
            "proxy_port":8080,
            "enabled":true
          }
        ],
        "use_user_options":false
      }
    }
  }
}

Verwendung von Gradle

  • Wenn Sie Gradle noch nicht installiert haben, befolgen Sie die Installationsanweisungen hier.
  • Sobald Gradle installiert ist, führen Sie gradle fatJar über die Befehlszeile im Installationsverzeichnis aus.
  • Stellen Sie sicher, dass Sie die neueste Version von Gradle verwenden.
Tool herunterladen