Burp`O`Mation
Durchführung automatisierter Scans mit Burp Suite Pro & Vmware Burp Rest API und Robot Framework mittels Python3.
Blog
Besuche den Blog für eine detaillierte Erklärung der einzelnen Schritte.
Was es tut
- Ein-Klick-Ausführung mittels Bash installiert alle Abhängigkeiten mit ausführlichen Voraussetzungen.
- Verwendet Python3 und Robot Framework, das sich leicht automatisieren lässt.
- Nutzt die Burp Suite Rest API und führt Burp Suite Professional (voraktiviert) im Headless-Modus zusammen mit mehreren Burp Suite-Erweiterungen wie additional-scanner-checks, BurpJSLinkFinder und active-scan-plus-plus aus.
- Führt automatisch einen Pentest von API-/Web-Endpunkten durch, einschließlich Hinzufügen und Entfernen des Scopes mittels Robot-Skript.
- Lädt Berichte automatisch im CSV- und HTML-Format in Google Drive im Format YYYY-MM-DD hoch.
- Slack-Integration für Echtzeit-Benachrichtigungen.
Voraussetzungen (Vorbereitung)
- Führe dies vor dem Ausführen von automation.sh aus.
- Debian OS (Ubuntu).
- Aktivierte Burp Suite Pro (burpsuite_pro_v2021.6.2.jar) mit prefs.xml.
- Vmware Burp Suite Rest API (Wird über das automatisierte Skript installiert).
- Python3 & Pip (Werden über das automatisierte Skript installiert).
- Robot Framework (Wird über das automatisierte Skript installiert).
- Aktualisiere den Scope, den Slack-Webhook und die Google Drive-Ordner-ID in custom_lib_2.py.
- Einrichtung der Google Drive-Authentifizierung für PyDrive
- Lade die Anmeldeinformationen (client_secrets.json & mycreds.txt) in das GitHub-Repository für das Automatisierungsskript hoch.
Installation
mkdir automation
cd automation
wget https://raw.githubusercontent.com/justmorpheus/burp-automation/master/automation.sh
chmod +x automation.sh
bash automation.sh https://github.com/justmorpheus/burp-automation.git
Verwendung
bash automation.sh https://github.com/justmorpheus/burp-automation.git
Bei einem Fehler
Führe den folgenden Befehl im Ordner aus: python3 -m robot -d output fuzzing.robot.
Hinweis
- Ein großer Dank geht an we45 für die Präsentation dieser großartigen Arbeit.
- Dies dient zu Bildungszwecken, da Burp Suite eine Enterprise-Lizenz für den Einsatz in CI/CD besitzt.
- Verwende dies nicht in der Produktion; es dient dem Lernen und Verständnis der Burp Suite Automation.
- Verwende dies nicht für illegale Zwecke. Der Autor übernimmt keine Verantwortung für illegale Handlungen deinerseits.
Referenzen
