BurpSuite-Team-Extension
Dieses Burpsuite-Plugin ermöglicht es mehreren Testern, Live-/Verlaufs-Proxy-Anfragen, Scope sowie Repeater-/Intruder-Payloads in Echtzeit miteinander zu teilen und ermöglicht so wirklich kollaborative Web-App-Tests. Wenn du mit dem Team-Server verbunden bist und dich in einem Team-Raum befindest, werden alle Anfragen, die über deinen Burp-Client eingehen, mit den anderen Testern im Raum geteilt – und umgekehrt!
Anfragen vom Client zum Ziel werden an andere Clients weitergegeben

Antworten vom Ziel an Clients werden an andere Clients weitergegeben

Funktionen
-
Echtzeit-Anfrage/Antwort-Paare, die zwischen allen Clients geteilt werden
-
Gegenseitige TLS-Verschlüsselung des gesamten Datenverkehrs zwischen Client und Server
-
Getrennte Team-Räume, um mehrere Teams auf einem Server zu ermöglichen
-
Einzelne Teammitglieder oder den gesamten Raum stummschalten
-
Senden von Datenverkehr an den Raum pausieren
-
Scope zwischen allen Clients in einem Raum synchronisieren
-
Repeater-/Intruder-Payloads mit einzelnen Teammitgliedern oder dem gesamten Raum teilen
-
Bestimmte Anfrage/Antwort-Paare mit einzelnen Teammitgliedern oder dem gesamten Raum teilen
-
Teilbare Links zu Burp-Suite-Anfragen erstellen, die außerhalb von Burp Suite geteilt werden können
-
Automatisches Teilen entdeckter Cookies
-
Automatisches Teilen entdeckter passiver/aktiver Scan-Ergebnisse
-
Konfigurieren, alle Anfragen oder nur In-Scope-Anfragen zu teilen
-
Teilen/Empfangen von Cookies konfigurieren
-
Teilen/Empfangen von Issues konfigurieren
-
Verbindungseinstellungen speichern
Wie es funktioniert
Es gibt zwei Komponenten, die dieses kollaborative Web-App-Testen ermöglichen. Die erste ist offensichtlich ein Burpsuite-Plugin, das die APIs nutzt, um Anfrage/Antwort-Paare zu erfassen und zum Server zu transportieren sowie den Datenverkehr anderer Clients zu empfangen. Es ist die Haupt-Benutzeroberfläche, die Benutzer bei der Verwendung dieses Tools sehen. Die zweite ist ein leichtgewichtiger Server, der in GO geschrieben ist und die Verbindungen zwischen den Clients und den Räumen verwaltet.
So startest du den Server
Du kannst das vorgefertigte Linux-Binary vom GitHub-Release herunterladen.
Oder du kannst es manuell so bauen:
go get github.com/Static-Flow/BurpSuiteTeamServer/cmd/BurpSuiteTeamServer
cd ~/go/src/github.com/Static-Flow/BurpSuiteTeamServer/
go get ./...
go install ./...
~/go/bin/BurpSuiteTeamServer -h
So installierst du das Burpsuite-Plugin
Die JAR-Datei ist für dich vorgefertigt im Ordner build/jar enthalten. So verwendest du das vorgefertigte JAR:
- Starte Burpsuite
- Navigiere zum Tab Extender
- Klicke auf Add und wähle die JAR-Datei aus dem Git-Repository aus
- Ein neuer Burpsuite-Tab mit dem Titel „Burp TC" sollte erscheinen
So verwendest du die Burp-Team-Server-Funktionen
Server-Aktionen
Diese Aktionen können von einem Client ausgeführt werden, der mit einem Server verbunden ist
Mit dem Server verbinden
- Navigiere zum Tab „Burp TC"
- Gib einen gewählten Benutzernamen, die Server-IP-Adresse, den Port und das Server-Passwort ein (falls erforderlich)
- Navigiere innerhalb des Tabs „Burp TC" zum Tab „Configuration"
- Wähle mit der Dateiauswahl-Schaltfläche „Select Certificate" das Server-Zertifikat aus, das beim Start des Servers erzeugt wurde
- Wähle mit der Dateiauswahl-Schaltfläche „Select Certificate Key" den Server-Zertifikatsschlüssel aus, der beim Start des Servers erzeugt wurde
- Klicke auf die Schaltfläche „Connect"
Vom Server trennen
- Klicke auf die Schaltfläche „Disconnect"
Einen neuen Raum erstellen
- Klicke auf die Schaltfläche „New Room"
- Gib einen Raumnamen ein
- Falls gewünscht, gib ein Raum-Passwort ein
- Klicke auf „Ok"
Einem Raum beitreten
- Das mittlere rechte Panel zeigt die aktuellen Server-Räume oder „No rooms currently", falls keine vorhanden sind
- Klicke mit der rechten Maustaste auf den gewünschten Raum und klicke auf „Join"
- Falls ein Passwort erforderlich ist, erscheint eine Eingabeaufforderung; gib das Raum-Passwort ein
Raum-Aktionen
Diese Aktionen können von einem Client ausgeführt werden, der mit einem Server verbunden ist und einem Raum beigetreten ist
Einen Raum verlassen
- Klicke auf die Schaltfläche „Leave Room"
Senden von Daten an den Server pausieren
- Klicke auf die Schaltfläche „Pause"
Senden von Daten an den Server fortsetzen
- Klicke auf die Schaltfläche „Unpause"
Einzelnes Teammitglied stummschalten
- Das mittlere rechte Panel zeigt die aktuellen Raum-Mitglieder
- Klicke mit der rechten Maustaste auf den gewünschten Raum und klicke auf „Mute"
Stummschaltung eines einzelnen Teammitglieds aufheben
- Das mittlere rechte Panel zeigt die aktuellen Raum-Mitglieder
- Klicke mit der rechten Maustaste auf den gewünschten Raum und klicke auf „Unmute"
Alle Teammitglieder stummschalten
- Klicke auf die Schaltfläche „Mute All"
Stummschaltung aller Teammitglieder aufheben
- Klicke auf die Schaltfläche „Unmute All"
Raum-Scope festlegen
(Dies kann nur von dem Client durchgeführt werden, der den Raum startet)
- Verwende den Tab Target, um den Burpsuite-Scope nach Wunsch festzulegen
- Klicke innerhalb des Tabs „Burp TC" auf die Schaltfläche „Set Room Scope"
Raum-Scope abrufen
- Klicke auf die Schaltfläche „Get Room Scope"
Diese Aktionen gelten für Burpsuite-Tools außerhalb des Tabs „Burp TC"
Ein Repeater-Payload mit dem gesamten Team teilen
- Klicke im Repeater-Tab im Request-Editor mit der rechten Maustaste und fahre mit der Maus über „Share Repeater Payload"
- Wähle „To Group"
Ein Repeater-Payload mit einem Teammitglied teilen
- Klicke im Repeater-Tab im Request-Editor mit der rechten Maustaste und fahre mit der Maus über „Share Repeater Payload"
- Fahre mit der Maus über „To Teammate"
- Wähle den Namen des gewünschten Teammitglieds
Ein Intruder-Payload mit dem gesamten Team teilen
- Navigiere im Intruder-Tab zum Tab „Positions"
- Klicke im Tab „Positions" im Request-Editor mit der rechten Maustaste und fahre mit der Maus über „Share Intruder Payload"
- Wähle „To Group"
Ein Intruder-Payload mit einem Teammitglied teilen
- Navigiere im Intruder-Tab zum Tab „Positions"
- Klicke im Tab „Positions" im Request-Editor mit der rechten Maustaste und fahre mit der Maus über „Share Intruder Payload"
- Fahre mit der Maus über „To Teammate"
- Wähle den Namen des gewünschten Teammitglieds
Eine Proxy-Anfrage mit dem gesamten Team teilen
- Navigiere im Target-Tab zum Tab „Site map"
- Klicke im Tab „Site map" mit der rechten Maustaste auf den Eintrag, den du teilen möchtest, und fahre mit der Maus über „Share Request"
- Wähle „To Group"
Eine Proxy-Anfrage mit einem Teammitglied teilen
- Navigiere im Target-Tab zum Tab „Site map"
- Klicke im Tab „Site map" mit der rechten Maustaste auf den Eintrag, den du teilen möchtest, und fahre mit der Maus über „Share Request"
- Fahre mit der Maus über „To Teammate"
- Wähle den Namen des gewünschten Teammitglieds