
Diese Erweiterung für Burp Suite Enterprise Edition verwendet Session-Handling-Regeln, um ausgehenden Anfragen ein TOTP-Token bereitzustellen.
============================
Für Burp Suite Enterprise Edition
Bitte beachten Sie, dass Erweiterungen von Drittanbietern von Burp geschrieben werden und PortSwigger keine Gewähr für deren Qualität oder Nützlichkeit für einen bestimmten Zweck übernimmt.
Extensions > Installed > AddSettings > Search > SessionsSession handling rules zu Add > Rule actions > Add > Invoke a Burp extension, wählen Sie TOTP Authenticate aus der verfügbaren Dropdown-Liste und klicken Sie auf OKScope und stellen Sie sicher, dass das Kontrollkästchen Tools scope > Scanner aktiviert istOKExtensions > Installed und laden Sie die Erweiterung neu (deaktivieren Sie das Kontrollkästchen "Loaded" von TOTP Authenticate und klicken Sie erneut darauf)Session handling rules > Cog button > Save settings gehen
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
/^^ Trennzeichen, das den Anfang der Regel kennzeichnetsecretKey: der BASE32-kodierte OTP-SeedruleType: beschreibt, wo die Regel angewendet wirdparameterName:
ruleType BODY_REGEX ist es der BASE64-kodierte reguläre Ausdruck, der festlegt, wo aktualisiert werden sollruleType HEADER, URL, COOKIE oder BODY_PARAM ist es der wörtliche Name des Schlüssel-Wert-Paares, das hinzugefügt oder aktualisiert werden soll^^/ Trennzeichen, das das Ende der Regel markiertHEADERURLCOOKIEBODY_PARAMBODY_REGEXDas folgende Beispiel verwendet den regulären Ausdruck .*\"AdditionalAuthData\":\"(\d*)\".* als parameterName, um den Übereinstimmungsausdruck zu identifizieren und (\d*) durch den generierten OTP-Rollcode zu ersetzen.
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
Das folgende Beispiel fügt einen Header namens TEST hinzu oder ersetzt ihn mit dem Wert des generierten OTP-Rollcodes.
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
{
"project_options":{
"sessions":{
"session_handling_rules":{
"rules":[
{
"actions":[
{
"action_name":"TOTP Authenticate",
"enabled":true,
"type":"invoke_extension"
}
],
"description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
"enabled":true,
"exclude_from_scope":[],
"include_in_scope":[],
"named_params":[],
"restrict_scope_to_named_params":false,
"tools_scope":[
"Scanner"
],
"url_scope":"all",
"url_scope_advanced_mode":false
}
]
}
}
}
}
Wir empfehlen, diese Erweiterung vor der Verwendung in Burp Suite Enterprise Edition in Burp Suite Professional/Community zu testen.
Um diese Erweiterung in Enterprise zu testen, können Sie einen Upstream-Proxy über Burp konfigurieren, um sicherzustellen, dass Ihr Token ordnungsgemäß hinzugefügt wurde.
Wenn Sie die folgende Konfiguration verwenden, stellen Sie bitte sicher, dass eine Instanz von Burp Suite Pro/Community läuft und Sie einen lokalen Agenten verwenden.
{
"project_options":{
"connections":{
"upstream_proxy":{
"servers":[
{
"auth_type":"none",
"destination_host":"*",
"proxy_host":"127.0.0.1",
"proxy_port":8080,
"enabled":true
}
],
"use_user_options":false
}
}
}
}
gradle fatJar über die Befehlszeile im Installationsverzeichnis aus.