Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
auth_analyzer — Burp-Erweiterung zum Testen von Autorisierungsproblemen. Automatisiertes Wiederholen von Anfragen und Extrahieren von Parameterwerten im laufenden Betrieb. | Kitploit
Tools/GitHubGitHub/simioni87/auth_analyzer
Authentifizierung & AutorisierungAPI-SicherheitstestsWebsicherheitPenetrationstests
GitHubsimioni87/auth_analyzer

auth_analyzer

Burp-Erweiterung zum Testen von Autorisierungsproblemen. Automatisiertes Wiederholen von Anfragen und Extrahieren von Parameterwerten im laufenden Betrieb.

Repository anzeigen
22162vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Auth Analyzer

Inhaltsverzeichnis

  • Was ist das?
  • Warum sollte ich Auth Analyzer verwenden?
  • GUI-Übersicht
  • Parameterextraktion
    • Automatisch extrahieren
    • Von-Bis-String
    • Statischer Wert
    • Eingabeaufforderung
  • Parameterersetzung
    • Ersetzungsposition
  • Parameterentfernung
  • Beispielhafte Verwendung
    • Sitzungs-Cookie automatisch extrahieren
    • Sitzungs-Header und CSRF-Token-Parameter
    • Automatisch aus JavaScript-Variable extrahieren
    • Bearer-Token automatisch extrahieren und einfügen
    • Mehrere Rollen gleichzeitig testen
    • Automatisch extrahierten Parameterwert aktualisieren
    • Idempotente Operationen testen
    • Anonyme Sitzungen testen
    • CORS-Konfiguration testen
    • CSRF-Prüfmechanismus testen
    • Bypass-Status überprüfen
  • Verarbeitungsfilter
  • Bypass-Erkennung
  • Funktionen

Was ist das?

Die Burp-Erweiterung hilft Ihnen, Autorisierungsfehler zu finden. Navigieren Sie einfach mit einem hochprivilegierten Benutzer durch die Webanwendung und lassen Sie den Auth Analyzer Ihre Anfragen für jeden definierten nicht privilegierten Benutzer wiederholen. Mit der Möglichkeit, Parameter zu definieren, kann der Auth Analyzer Parameterwerte automatisch extrahieren und ersetzen. Dadurch können beispielsweise CSRF-Token oder sogar gesamte Sitzungsmerkmale automatisch aus Antworten extrahiert und in weiteren Anfragen ersetzt werden. Jede Antwort wird analysiert und mit einem Bypass-Status versehen.

Warum sollte ich Auth Analyzer verwenden?

Es gibt bereits andere Burp-Erweiterungen, die im Grunde ähnliche Aufgaben erfüllen. Die Stärke der Parameterfunktion und der automatischen Wertextraktion ist jedoch der Hauptgrund, sich für Auth Analyzer zu entscheiden. Damit müssen Sie den Inhalt der auszutauschenden Daten nicht kennen. Sie können einfach Ihre Parameter und Cookies definieren, und Auth Analyzer fängt spontan die benötigten Werte ab. Der Auth Analyzer führt keine Vorab-Anfragen durch. Er macht im Grunde dasselbe wie Ihre Webanwendung, nur mit den von Ihnen definierten Benutzerrollen / Sitzungen.

GUI-Übersicht

(1) Erstellen oder klonen Sie eine Sitzung für jeden Benutzer, den Sie testen möchten.

(2) Sitzungskonfiguration speichern und laden

(3) Sitzungsmerkmale festlegen (Header(s) und/oder Parameter zum Ersetzen)

(4) Bei Bedarf Filter setzen

(5) Auth Analyzer starten / stoppen / pausieren

(6) Tabellenfilter festlegen

(7) Mit einem anderen Benutzer durch die Web-App navigieren und Ergebnisse der wiederholten Anfragen verfolgen

(8) Tabellendaten als XML oder HTML exportieren

(9) Ursprüngliche und wiederholte Anfragen/Antworten manuell analysieren

Auth Analyzer

Halbautomatisches Autorisierungstesten

Wenn Sie die zu testenden Ressourcen in Ihrer Sitemap haben, ist es sehr einfach und schnell, Ihre Autorisierungstests durchzuführen. Definieren Sie im ersten Schritt die zu testenden Sitzungen. Erweitern Sie dann Ihre Sitemap, wählen Sie die Ressourcen aus und wiederholen Sie die Anfragen über das Kontextmenü. Zusätzlich können Sie Optionen festlegen, welche Anfragen wiederholt werden sollen und welche nicht. Damit können Sie innerhalb von Sekunden Autorisierungstests für eine komplexe Website durchführen.

Parameterextraktion

Der Auth Analyzer bietet die Möglichkeit, Parameter zu definieren, die vor dem Wiederholen der Anfrage für die jeweilige Sitzung ersetzt werden. Der Wert für den angegebenen Parameter kann nach verschiedenen Anforderungen festgelegt werden.

Automatisch extrahieren

Der Parameterwert wird extrahiert, wenn er in einer Antwort mit einer der folgenden Bedingungen vorkommt:

  • Eine Antwort mit einem Set-Cookie-Header, dessen Cookie-Name dem definierten Extract Field Name entspricht

  • Eine HTML-Dokumentantwort enthält ein Eingabefeld mit dem Attribut name, das dem definierten Extract Field Name entspricht

  • Eine JSON-Antwort enthält einen Schlüssel, der dem Extract Field Name entspricht

Standardmäßig versucht der Auth Analyzer, den Parameterwert aus allen Positionen automatisch zu extrahieren. Wenn Sie jedoch auf das Parametersymbol für die Einstellungen klicken, können Sie die automatische Extraktionspositionen nach Ihren Bedürfnissen einschränken.

Auth Analyzer

Von-Bis-String

Der Parameter wird extrahiert, wenn die Antwort den angegebenen From String und To String in einer Zeile enthält. Der Von-Bis-String kann entweder manuell oder direkt über das entsprechende Kontextmenü festgelegt werden. Markieren Sie einfach das Wort, das Sie in einer Antwort extrahieren möchten, und legen Sie es als From-To Extract für den gewünschten Parameter fest.

Standardmäßig versucht der Auth Analyzer, den Wert aus Header und Body der meisten textuellen Antworten zu extrahieren. Wenn Sie jedoch auf das Parametersymbol für die Einstellungen klicken, können Sie die Von-Bis-Extraktionspositionen nach Ihren Bedürfnissen einschränken.

Auth Analyzer

Statischer Wert

Ein statischer Parameterwert kann definiert werden. Dies kann beispielsweise für statische CSRF-Token oder Anmeldeinformationen verwendet werden.

Eingabeaufforderung

Sie werden zur Eingabe aufgefordert, wenn der definierte Parameter in einer Anfrage vorhanden ist. Dies kann beispielsweise verwendet werden, um 2FA-Codes festzulegen.

Parameterersetzung

Wenn ein Wert festgelegt (extrahiert oder vom Benutzer definiert) ist, wird er ersetzt, wenn der entsprechende Parameter in einer Anfrage vorhanden ist. Die Bedingungen für die Parameterersetzung sind:

Ersetzungsposition

Der Parameter wird ersetzt, wenn er an einer der folgenden Stellen vorhanden ist:

Auth Analyzer

  • Im Pfad (z.B. /api/user/99/profile – wenn ein Parameter namens user vorhanden ist, wird der Wert 99 ersetzt)

  • URL-Parameter (z.B. email=hans.wurst[a]gmail.com)

  • Cookie-Parameter (z.B. PHPSESSID=mb8rkrcdg8765dt91vpum4u21v)

  • Body-Parameter entweder URL-kodiert oder Multipart-Form-Daten

  • JSON-Parameter (z.B. {"email":"hans.wurst[a]gmail.com"})

Standardmäßig wird der Parameterwert an jeder Stelle ersetzt. Wenn Sie jedoch auf das Parametersymbol für die Einstellungen klicken, können Sie die Positionen nach Ihren Bedürfnissen einschränken.

Auth Analyzer

Parameterentfernung

Der definierte Parameter kann vollständig entfernt werden, um beispielsweise CSRF-Prüfmechanismen zu testen.

Beispielhafte Verwendung

Sitzungs-Cookie automatisch extrahieren

Definieren Sie den Benutzernamen und das Passwort als statischen Wert. Der Name des Sitzungs-Cookies muss als automatisch extrahieren definiert werden. Stellen Sie sicher, dass Sie ohne gesetztes Sitzungs-Cookie durch die Anwendung navigieren. Melden Sie sich bei der Web-App an. Der Auth Analyzer wiederholt die Anmeldeanfrage mit den statischen Parametern und erhält automatisch die Sitzung über den Set-Cookie-Header. Dieses Cookie wird für weitere Anfragen der angegebenen Sitzung verwendet. Das definierte Cookie wird als Parameter behandelt, daher muss kein Cookie-Header definiert werden.

Auth Analyzer

Hinweis: Sie können die Extraktions- und Ersetzungsbedingungen für einen Parameter einschränken, um Fehlfunktionen beim Extrahieren/Ersetzen zu vermeiden.

Auth Analyzer

Sitzungs-Header und CSRF-Token-Parameter

Definieren Sie einen Cookie-Header und ein CSRF-Token (mit automatischer Wertextraktion). Der CSRF-Token-Wert wird extrahiert, wenn er in einem HTML-Input-Tag, einem Set-Cookie-Header oder einer JSON-Antwort der angegebenen Sitzung vorhanden ist.

Auth Analyzer

Automatisch aus JavaScript-Variable extrahieren

Da die Automatische Extraktion nur bei HTML-Eingabefeldern, JSON-Objekten oder Set-Cookie-Headern funktioniert, müssen wir die generische Extraktionsmethode namens Von-Bis-String verwenden. Mit dieser Extraktionsmethode können wir jeden Wert aus einer Antwort extrahieren, wenn er zwischen einem eindeutigen Start- und End-String liegt. Der Auth Analyzer bietet eine Kontextmenü-Methode, um den From-String und To-String automatisch festzulegen. Markieren Sie einfach den String, den Sie extrahieren möchten, und legen Sie ihn über das Kontextmenü als From-To Extract fest.

Auth Analyzer

Bearer-Token automatisch extrahieren und einfügen

Da der Authorization-Header nicht als Parameter behandelt wird (wie es beim Cookie-Header der Fall ist), können wir einen Header-Einfügepunkt verwenden, um das gewünschte Ergebnis zu erzielen. Markieren Sie einfach den Wert, den Sie im angegebenen Header ersetzen möchten, und klicken Sie mit der rechten Maustaste. Der defaultvalue wird verwendet, wenn noch kein Parameterwert extrahiert wurde.

Auth Analyzer

Mehrere Rollen gleichzeitig testen

Erstellen Sie einfach so viele Sitzungen, wie Sie benötigen, um mehrere Rollen gleichzeitig zu testen.

Auth Analyzer

Automatisch extrahierten Parameterwert aktualisieren

Drücken Sie einfach Erneuern im Sitzungsstatus-Panel oder wiederholen Sie die betroffene Anfrage über das Kontextmenü (rechte Maustaste auf den Tabelleneintrag). Hinweis: Die Anmeldeanfrage(n) können markiert und anschließend gefiltert werden.

Auth Analyzer

Idempotente Operationen testen

Ursprüngliche Anfragen können zum Testen idempotenter Operationen (z.B. einer DELETE-Funktion) verworfen werden.

Auth Analyzer

Anonyme Sitzungen testen

Wenn ein anonymer Benutzer ein gültiges Merkmal (z.B. einen gültigen Cookie-Wert) benötigt, müssen Sie den Header wie gewohnt definieren. Andernfalls können Sie einen Header zum Entfernen wie folgt definieren:

Auth Analyzer

CORS-Konfiguration testen

Sie können ganz einfach eine große Anzahl von Endpunkten auf ihre individuellen CORS-Einstellungen testen, indem Sie einen Origin-Header unter Header(s) to replace hinzufügen und im Sitzungs-Panel Test CORS auswählen. Durch die Auswahl von Test CORS ändert der Auth Analyzer die HTTP-Methode auf OPTIONS, bevor die Anfrage wiederholt wird.

Auth Analyzer

CSRF-Prüfmechanismus testen

Ein bestimmter Parameter kann entfernt werden, indem das Entfernen-Kontrollkästchen aktiviert wird. Dies kann verwendet werden, um beispielsweise den CSRF-Prüfmechanismus zu testen.

Auth Analyzer

Bypass-Status überprüfen

Der Auth Analyzer bietet eine integrierte Vergleichsansicht, um die Unterschiede zwischen zwei Antworten zu überprüfen. Markieren Sie einfach die Nachricht, die Sie analysieren möchten, und ändern Sie die Nachrichtenansicht (1). Sie können nun die beiden Anfragen (2) (3) vergleichen. Die integrierte Diff-Funktion berechnet und zeigt die Unterschiede zwischen den beiden Anfragen in Echtzeit an (4) Auth Analyzer

Erweiterte Diff-Ansicht:

Auth Analyzer

Verarbeitungsfilter

Der Auth Analyzer sollte zwei Arten von Anfragen/Antworten verarbeiten:

  • Die Antwort enthält einen Wert, der extrahiert werden muss

  • Die angeforderte Ressource sollte für die definierte(n) Sitzung(en) nicht zugänglich sein

Beispielsweise möchten wir keine statische JavaScript-Datei verarbeiten, da sie für alle zugänglich ist und (hoffentlich) keine geschützten Daten enthält. Um dies zu erreichen, können wir folgende Filtertypen festlegen:

  • Nur im Gültigkeitsbereich (nur Anfragen an den festgelegten Scope werden verarbeitet)
  • Nur Proxy-Verkehr (nur Anfragen aus dem "Proxy History" werden verarbeitet)
  • Dateitypen ausschließen (bestimmte Dateitypen können ausgeschlossen werden)
  • HTTP-Methoden ausschließen (bestimmte HTTP-Methoden können ausgeschlossen werden)
  • Statuscodes ausschließen (bestimmte Statuscodes können ausgeschlossen werden)
  • Pfade ausschließen (bestimmte Pfade können ausgeschlossen werden)
  • Anfragen/Parameter ausschließen (bestimmte Abfragen/Parameter können ausgeschlossen werden)

Automatisierte Antwortanalyse

  • Die Antwort wird als GLEICH deklariert, wenn beide Antworten denselben Antwort-Body und denselben Antwortcode haben
  • Die Antwort wird als ÄHNLICH deklariert, wenn beide Antworten denselben Antwortcode haben und beide Antworten +-5% der Antwort-Body-Länge aufweisen
  • Die Antwort wird in allen anderen Fällen als UNTERSCHIEDLICH deklariert

Funktionen

  • Sitzungserstellung für jede Benutzerrolle
  • Umbenennen und Entfernen einer Sitzung
  • Sitzung klonen
  • Beliebig viele Header zum Ersetzen/Hinzufügen festlegen
  • Header zum Entfernen festlegen
  • Beliebig viele Parameter zum Ersetzen festlegen
  • Definieren, wie der Parameterwert ermittelt wird (automatisch, statisch, Eingabeaufforderung, Von-Bis-String)
  • Einen bestimmten Parameter entfernen
  • Detaillierte Filterregeln
  • Detailliertes Status-Panel für jede Sitzung
  • Jede Sitzung einzeln pausieren
  • Automatisch extrahierte Parameterwerte automatisch erneuern
  • Anfrage über Kontextmenü wiederholen
  • Tabellendatenfilter
  • Tabellendaten-Exportfunktion
  • "Auth Analyzer" starten / stoppen / pausieren
  • Jede Sitzung einzeln pausieren
  • Sitzung auf definierten Gültigkeitsbereich beschränken
  • Anfragen mit demselben Header filtern
  • Funktion zum Verwerfen der ursprünglichen Anfrage
  • Detaillierte Ansicht aller verarbeiteten Anfragen und Antworten
  • Header(s) und/oder Parameter direkt über das Kontextmenü an Auth Analyzer senden
  • Aktuelle Konfiguration automatisch speichern
  • Konfiguration in Datei speichern und aus Datei laden
  • Suchfunktion in wiederholten Anfragen
  • Halbautomatisches Autorisierungstesten
Tool herunterladen