
Erweiterung für Burp Suite, die AWS API Gateway verwendet, um Ihre IP bei jeder Anfrage zu rotieren.
Erweiterung für Burp Suite, die AWS API Gateway verwendet, um bei jeder Anfrage Ihre IP zu ändern.
Weitere Informationen: Bypassing IP Based Blocking Using AWS - Rhino Security Labs
Diese Methode der Verwendung von AWS API Gateways zur Verschleierung der Quell-IP wird gemäß der Penetrationstest-Richtlinie von AWS nun als verboten angesehen: https://aws.amazon.com/security/penetration-testing/
Diese Erweiterung ermöglicht es Ihnen, einfach API Gateways in mehreren Regionen zu erstellen. Der gesamte Burp Suite-Datenverkehr für den Ziel-Host wird dann über die API Gateway-Endpunkte geleitet, wodurch die IP bei jeder Anfrage anders ist. (Es besteht eine geringe Wahrscheinlichkeit der Wiederverwendung von IPs, aber diese ist ziemlich niedrig, und je mehr Regionen Sie verwenden, desto geringer ist die Wahrscheinlichkeit.)
Dies ist nützlich, um verschiedene Arten von IP-Sperren zu umgehen, wie z. B. Brute-Force-Schutz, der auf IP basiert, API-Ratenbegrenzung auf IP-Basis oder WAF-Sperren auf IP-Basis usw.
Eine Version davon ist im BApp-Store verfügbar, die Sie direkt von dort installieren können: https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874
Wenn Sie die gestarteten Ressourcen und Endpunkte oder mögliche Fehler überprüfen möchten, können Sie die Ausgabekonsole in Burp einsehen.
Verwenden Sie das Hilfsskript zum Erstellen von API-GW in Ihrem AWS-Konto. Es erfordert boto3, muss aber nicht für Burp eingerichtet werden, und Sie müssen ein gültiges AWS-Profil eingerichtet haben:
Usage: createapigws.py [OPTIONS]
Options:
--profile TEXT AWS profile to use [default: pentest1]
--state-file TEXT API GW state directory, script creates STATE_FILE and
STATE_FILE.json. [default: api_gateways.txt]
--create TEXT specify target URL: https://example.com
--delete
--help Show this message and exit.
createapigws.py in das Feld "API GW File" ein.createapigws.py.

Stellen Sie sicher, dass Jython installiert ist, und fügen Sie IPRotate.py über die Burp-Erweiterungsoptionen hinzu.

Nach der Veröffentlichung dieser Erweiterung wurde darauf hingewiesen, dass es bereits andere Forschungen in diesem Bereich gab, die AWS API Gateway verwenden, um eine IP-Adresse zu verstecken. Es gibt einige fantastische Forschungen und Tools von @ustayready, @ryHanson und @rmikehodges, die diese Technik nutzen.
Schauen Sie sich diese ebenfalls an: