Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CollaboratorPlusPlus — Burp-Suite-Erweiterung, die Collaborator um Kontexterfassung, Polling-Verlauf und optionale AES-verschlüsselte Authentifizierung für private Serverbereitstellungen erweitert. | Kitploit
Tools/GitHubGitHub/nccgroup/collaboratorplusplus
Dynamische Analyse (Sandboxing)Verschlüsselungs-/EntschlüsselungstoolsWebanwendungs-ExploitationWebsicherheitPenetrationstestsDienstprogramme & Frameworks
GitHubnccgroup/collaboratorplusplus

CollaboratorPlusPlus

Burp-Suite-Erweiterung, die Collaborator um Kontexterfassung, Polling-Verlauf und optionale AES-verschlüsselte Authentifizierung für private Serverbereitstellungen erweitert.

Repository anzeigen
1472418vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CollaboratorPlusPlus

Als Open Source veröffentlicht von NCC Group Plc - http://www.nccgroup.com/

Entwickelt von Corey Arthur, [email protected]

http://www.github.com/nccgroup/CollaboratorPlusPlus

Dieses Projekt wird unter der AGPL veröffentlicht; weitere Informationen finden Sie in der LICENSE.

Download aus den Releases hier.

Hintergrund

Dieses Tool soll die vorhandene Collaborator-Funktionalität von Burp Suite erweitern, indem es eine Reihe von Komfortfunktionen sowie die Implementierung eines Authentifizierungsmechanismus zur Absicherung privater Collaborator-Bereitstellungen bietet, während es weiterhin mit allen vorhandenen Erweiterungen kompatibel ist, die Collaborator-Kontexte erzeugen und abfragen.

CollaboratorPlusPlus fungiert als Proxy zwischen Burp und dem konfigurierten Collaborator-Server und ermöglicht die Erfassung der vom Client verwendeten Collaborator-Kontexte. CollaboratorPlusPlus kann die beobachteten Kontexte und deren abgerufene Interaktionen anschließend in einer zentralen Oberfläche speichern und anzeigen. Darüber hinaus können alte Kontexte manuell abgefragt werden, sodass Interaktionen auch dann abgerufen werden können, nachdem das Collaborator-Clientfenster geschlossen wurde.

Kontextliste

Authentifizierungsmechanismus

Zusätzlich zur Burp-Erweiterung enthält das Collaborator++-Projekt auch eine optionale serverseitige Authentifizierungskomponente, um eingehende Polling-Anfragen zu authentifizieren, bevor sie an den Collaborator-Server weitergeleitet werden. Dies kann von Besitzern privater Burp-Collaborator-Server eingesetzt werden, um das Polling auf diejenigen zu beschränken, die das gemeinsame Geheimnis kennen.

Wenn Burp die Liste der vom Collaborator-Server empfangenen Interaktionen anfordert, verschlüsselt die Erweiterung die Polling-Anfragen mit dem AES256-CBC-Verschlüsselungsschema, wobei das gemeinsame Geheimnis zur Erzeugung des Verschlüsselungsschlüssels verwendet wird. Vorausgesetzt, das gemeinsame Geheimnis ist korrekt, kann der Authentifizierungsserver die Anfrage entschlüsseln und an den Collaborator-Server weiterleiten, um die Interaktionen für die jeweilige Collaborator-Instanz abzurufen. Die Antwort wird dann mit dem gemeinsamen Geheimnis verschlüsselt, bevor sie an den Burp-Client zurückgesendet wird.

Dadurch, dass das gemeinsame Geheimnis zur Verschlüsselung der Übertragung zwischen Burp-Client und Authentifizierungsserver verwendet wird, muss es nicht zusammen mit der Anfrage übertragen werden. So kann die Vertraulichkeit selbst dann gewahrt bleiben, wenn zwischen Client und Server HTTP-Kommunikation verwendet werden muss.

Collaborator++ - Client

Client ausführen
  1. Fügen Sie die Erweiterung zu Burp hinzu.
    • Hinweis: Dies ist dieselbe JAR-Datei wie beim Server.
  2. Geben Sie in der Erweiterungskonfiguration die Adresse und den Port an, auf dem der Collaborator-Server lauscht.
  3. Optional: Wenn Sie einen Collaborator-Auth-Server verwenden, geben Sie das gemeinsame Geheimnis an und aktivieren Sie die Authentifizierung in der Erweiterungskonfiguration.
  4. Starten Sie den lokalen Server; dieser konfiguriert für Sie auch die Collaborator-Einstellungen in Burp.
  5. Optional: Führen Sie Burps Collaborator-Health-Check aus, um sicherzustellen, dass alles funktioniert.
Zusätzliche Einstellungen

Der Einfachheit halber wurden Collaborator Auth einige zusätzliche Einstellungen hinzugefügt.

SSL verwenden: Schaltet die Verwendung von SSL zwischen Client und Server um. Stellen Sie sicher, dass Ihr Server auf dem Zielport ebenfalls für SSL konfiguriert ist.

Zertifikatsfehler ignorieren: Deaktiviert die Gültigkeitsprüfung von Zertifikaten. Ermöglicht die Verwendung selbstsignierter / abgelaufener Zertifikate.

SSL-Hostnamen-Überprüfung aktivieren: Prüft nicht, ob der Hostname des Zertifikats mit der Zieldomäne übereinstimmt.

Öffentlichen Collaborator-Server blockieren: Verhindert die versehentliche Nutzung des öffentlichen Burp-Collaborator-Servers. Fügt in Burps Hostnamen-Auflösungskonfiguration einen DNS-Eintrag für "burpcollaborator.net" auf 127.0.0.1 hinzu.

Collaborator Auth - Server

Server ausführen
  1. Führen Sie java -jar CollaboratorPlusPlus.jar aus, um die Standardkonfiguration zu erzeugen.
    • Hinweis: Dies ist dieselbe JAR-Datei wie beim Client.
  2. Bearbeiten Sie die erzeugte Datei, sodass sie auf Ihre private Collaborator-Instanz verweist, und wählen Sie ein geeignetes Geheimnis.
  3. Führen Sie den Server erneut aus und geben Sie die zu verwendende Konfiguration an: java -jar CollaboratorPlusPlus.jar YOURCONFIGFILE.properties

Hinweis: Um HTTP- und HTTPS-Anfragen an den Collaborator++-Auth-Server zu ermöglichen, erstellen Sie zwei Kopien der Konfigurationsdatei, konfigurieren Sie eine für HTTP und eine für HTTPS und führen Sie zwei Instanzen des Collaborator++-Auth-Servers aus.

SSL-Konfiguration

Um SSL verwenden zu können, erzeugen Sie ein Zertifikat für den Server und konfigurieren Sie den Server mit einer der folgenden Methoden.

Stellen Sie bei beiden Methoden sicher, dass enable_ssl in der Konfigurationsdatei true ist.

Empfohlen: Einfache Konfiguration
  1. Erzeugen Sie mit dem folgenden Befehl einen neuen privaten Schlüssel und ein neues Zertifikat für den Server, oder verwenden Sie ein vorhandenes.
    • openssl req -newkey rsa:2048 -nodes -keyout privatekey.pem -x509 -days 365 -out certificate.pem
  2. Optional: Lassen Sie das Zertifikat von einer vertrauenswürdigen Zertifizierungsstelle signieren.
  3. Bearbeiten Sie die Konfigurationsdatei:
    • Setzen Sie ssl_private_key_path auf den Pfad Ihres privaten Schlüssels.
    • Setzen Sie ssl_certificate_path auf den Pfad Ihres Zertifikats.
    • Falls Ihre Zertifikatskette ein Zwischenzertifikat erfordert:
      • Setzen Sie ssl_intermediate_certificate_path auf den Pfad Ihres Zwischenzertifikats.
Alternative: Java Keystore

Diese Methode wurde rein aus Kompatibilitätsgründen hinzugefügt. Ich empfehle dringend, die einfache Konfiguration zu verwenden, sofern es keinen Grund dagegen gibt.

  1. Bearbeiten Sie die Konfigurationsdatei und setzen Sie den serializedValue für ssl_private_key_path auf einen leeren String "".
    • Dadurch wird die Verwendung des Keystores für die Konfiguration aktiviert.
  2. Erzeugen Sie mit dem folgenden Befehl einen neuen privaten Schlüssel und ein neues Zertifikat für den Server.
    • openssl req -newkey rsa:2048 -nodes -keyout privatekey.pem -x509 -days 365 -out certificate.pem
  3. Konvertieren Sie den Schlüssel und das Zertifikat nach PKCS12.
    • openssl pkcs12 -export -in certificate.pem -inkey privatekey.pem -out polling.p12 -name polling
  4. Geben Sie ein Passwort ein, das zum Verschlüsseln der PKCS12-Datei verwendet wird. Dieses wird im nächsten Schritt verwendet!
  5. Importieren Sie die PKCS12-Datei in einen neuen Java-Keystore.
    • keytool -importkeystore -deststorepass NEW_PASSWORD_FOR_KEYSTORE -destkeypass NEW_PASSWORD_FOR_PRIVATE_KEY \
      -destkeystore polling.jks -srckeystore polling.p12 -srcstoretype PKCS12 \
      -srcstorepass PASS_FROM_PREVIOUS_STEP -alias polling
  6. Bearbeiten Sie die Konfigurationsdatei, um SSL zu aktivieren, den Server auf den Keystore zu verweisen und die verwendeten Passwörter anzugeben.
  7. Führen Sie den Server erneut aus und geben Sie die zu verwendende Konfiguration an: java -jar CollaboratorAuth-SERVER.jar CollaboratorServer.properties

Empfohlen: Den eigentlichen Collaborator-Server absichern

Um das Polling des Collaborator-Servers ohne die Verwendung von Collaborator Auth zu verhindern, muss der Polling-Ort von Burp Collaborator eingeschränkt werden.

Tool herunterladen