Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
IPRotate_Burp_Extension — Erweiterung für Burp Suite, die AWS API Gateway verwendet, um Ihre IP bei jeder Anfrage zu rotieren. | Kitploit
Tools/GitHubGitHub/rhinosecuritylabs/iprotate_burp_extension
Web-Proxys & AbfangenIDS/IPS-UmgehungWAF-UmgehungPenetrationstestsCloud-Sicherheit
GitHubrhinosecuritylabs/iprotate_burp_extension

IPRotate_Burp_Extension

Erweiterung für Burp Suite, die AWS API Gateway verwendet, um Ihre IP bei jeder Anfrage zu rotieren.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
893150vor 5 MonatenVon Kitploit geprüft

IPRotate_Burp_Extension

Erweiterung für Burp Suite, die AWS API Gateway verwendet, um bei jeder Anfrage Ihre IP zu ändern.

Weitere Informationen: Bypassing IP Based Blocking Using AWS - Rhino Security Labs

Hinweis/Warnung

Diese Methode der Verwendung von AWS API Gateways zur Verschleierung der Quell-IP wird gemäß der Penetrationstest-Richtlinie von AWS nun als verboten angesehen: https://aws.amazon.com/security/penetration-testing/

Beschreibung

Diese Erweiterung ermöglicht es Ihnen, einfach API Gateways in mehreren Regionen zu erstellen. Der gesamte Burp Suite-Datenverkehr für den Ziel-Host wird dann über die API Gateway-Endpunkte geleitet, wodurch die IP bei jeder Anfrage anders ist. (Es besteht eine geringe Wahrscheinlichkeit der Wiederverwendung von IPs, aber diese ist ziemlich niedrig, und je mehr Regionen Sie verwenden, desto geringer ist die Wahrscheinlichkeit.)

Dies ist nützlich, um verschiedene Arten von IP-Sperren zu umgehen, wie z. B. Brute-Force-Schutz, der auf IP basiert, API-Ratenbegrenzung auf IP-Basis oder WAF-Sperren auf IP-Basis usw.

Verwendung

Eine Version davon ist im BApp-Store verfügbar, die Sie direkt von dort installieren können: https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

Mit eingerichteter Python2-Umgebung

  1. Richten Sie Jython in Burp Suite ein.
  2. Stellen Sie sicher, dass Sie über einen Satz von AWS-Schlüsseln verfügen, die vollen Zugriff auf den API Gateway-Dienst haben. Dies ist über die kostenlose Stufe von AWS verfügbar.
  3. Fügen Sie die Anmeldeinformationen in die Felder ein.
  4. Geben Sie die Ziel-Domain ein, die Sie anvisieren möchten.
  5. Wählen Sie HTTPS, wenn die Domain über HTTPS gehostet wird.
  6. Wählen Sie alle Regionen aus, die Sie verwenden möchten. Wenn Sie alle ausgewählt lassen, werden automatisch alle gültigen Regionen aktiviert. (Je mehr Sie verwenden, desto größer ist der IP-Pool.)
  7. Klicken Sie auf "Enable".
  8. Stellen Sie sicher, dass Sie nach Abschluss auf "Disable" klicken, um alle gestarteten Ressourcen zu löschen.

Wenn Sie die gestarteten Ressourcen und Endpunkte oder mögliche Fehler überprüfen möchten, können Sie die Ausgabekonsole in Burp einsehen.

Ohne eingerichtete Python2-Umgebung (Fortgeschritten)

Verwenden Sie das Hilfsskript zum Erstellen von API-GW in Ihrem AWS-Konto. Es erfordert boto3, muss aber nicht für Burp eingerichtet werden, und Sie müssen ein gültiges AWS-Profil eingerichtet haben:

root@kitploit:~
Usage: createapigws.py [OPTIONS]

Options:
  --profile TEXT     AWS profile to use  [default: pentest1]
  --state-file TEXT  API GW state directory, script creates STATE_FILE and
                     STATE_FILE.json.  [default: api_gateways.txt]
  --create TEXT      specify target URL: https://example.com
  --delete
  --help             Show this message and exit.
  1. Richten Sie Jython in Burp Suite ein.
  2. Stellen Sie sicher, dass Sie über einen Satz von AWS-Schlüsseln und ein Profil verfügen, die vollen Zugriff auf den API Gateway-Dienst haben. Dies ist über die kostenlose Stufe von AWS verfügbar.
  3. Fügen Sie den Dateipfad des Status aus createapigws.py in das Feld "API GW File" ein.
  4. Geben Sie die Ziel-Domain ein, die Sie anvisieren möchten.
  5. Geben Sie den Stage-Namen bei Bedarf in das Feld "Stage name" ein.
  6. Wählen Sie HTTPS, wenn die Domain über HTTPS gehostet wird.
  7. Klicken Sie auf "Enable".
  8. Stellen Sie sicher, dass Sie nach Abschluss auf "Disable" klicken.
  9. Um Ihre API-GWs zu löschen, verwenden Sie das Skript createapigws.py.

Die Burp-Benutzeroberfläche

Burp Extension UI

Beispiel, wie die Anfragen aussehen

Sample Requests

Einrichtung

Stellen Sie sicher, dass Jython installiert ist, und fügen Sie IPRotate.py über die Burp-Erweiterungsoptionen hinzu.

Extension Setup

Frühere Forschung

Nach der Veröffentlichung dieser Erweiterung wurde darauf hingewiesen, dass es bereits andere Forschungen in diesem Bereich gab, die AWS API Gateway verwenden, um eine IP-Adresse zu verstecken. Es gibt einige fantastische Forschungen und Tools von @ustayready, @ryHanson und @rmikehodges, die diese Technik nutzen.

Schauen Sie sich diese ebenfalls an:

  • fireprox
  • hideNsneak
Tool herunterladen