Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sign-saboteur — SignSaboteur es una extensión de Burp Suite para editar, firmar y verificar varios tokens web firmados | Kitploit
Herramientas/GitHubGitHub/d0ge/sign-saboteur
Autenticación y AutorizaciónAtaques de ContraseñasGeneración de PayloadsAnálisis de VulnerabilidadesProxies Web e InterceptaciónExplotación de Aplicaciones WebSeguridad WebFuzzingCriptografíaPruebas de Penetración
GitHub
17114hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
d0ge/sign-saboteur

sign-saboteur

SignSaboteur es una extensión de Burp Suite para editar, firmar y verificar varios tokens web firmados

Ver Repositorio

SignSaboteur

SignSaboteur es una extensión de Burp Suite para editar, firmar, verificar y atacar tokens firmados. Soporta diferentes tipos de tokens: Django TimestampSigner, ItsDangerous Signer, Express cookie-session middleware, OAuth2 Proxy, Tornado’s signed cookies, Ruby Rails Signed cookies, Ruby Rails Encrypted cookies, Nimbus JOSE + JWT y cadenas firmadas desconocidas.

Puedes encontrar más información sobre la extensión en la entrada del blog de Portswigger Research - Introducing SignSaboteur: forge signed web tokens with ease.

Proporciona detección automática y edición en línea de tokens dentro de solicitudes/respuestas HTTP y mensajes WebSocket, firma de tokens y automatización de ataques de fuerza bruta contra implementaciones de tokens firmados.

Fue inspirada por la extensión de JWT Token de Fraser Winterborn y Dolph Flynn. El código fuente original se puede encontrar aquí y aquí.

Instrucciones de compilación

  • Asegúrate de que Java JDK 17 o superior esté instalado
  • Desde la raíz del proyecto, ejecuta el comando ./gradlew jar
  • Esto debería colocar el archivo JAR sign-saboteur-1.0.6.jar dentro del directorio build/libs
  • Se puede cargar en Burp yendo a la pestaña Extensions, subpestaña Installed, haciendo clic en Add y cargando el archivo JAR
  • Esta BApp utiliza la API Montoya más reciente, por lo que es mejor usar la última versión de Burp (prueba el canal de adopción temprana si hay problemas con la última versión estable)

Vista de lista de palabras

La Vista de lista de palabras permite importar archivos de listas de secretos y sales. La extensión tiene sus propias listas de diccionario preconstruidas. La mayoría de los secretos provienen de jwt-secrets. Como opción, se puede usar Flask-Unsign-Wordlist. La extensión soporta formato de cadenas JSON para caracteres especiales; para usarlo, entrecomilla la cadena secreta con ".

Vista de editor

La Vista de editor soporta varios tokens firmados: Django, Dangerous, Flask, Express, OAuth2 y Tornado. Permite la modificación de los tokens firmados en la vista de Solicitud/Respuesta HTTP de Burp Suite en las herramientas Proxy, History y Repeater.

La pestaña Dangerous se puede usar tanto para tokens Flask como Django, los cuales se seleccionan dependiendo de si se detecta un token Dangerous o Django.

La pestaña Unknown se puede usar para forzar por fuerza bruta cadenas firmadas desconocidas. El modo de adivinanza funciona solo con ataques de fuerza bruta Balanced y Deep. Soporta diferentes técnicas de derivación de mensajes, incluyendo:

  • None el mensaje se usará tal cual
  • CONCAT el byte separador se eliminará del mensaje y ese nuevo valor se usará para calcular la firma
  • Tornado el byte separador se añadirá al final de la cadena del mensaje

Campos editables

Se proporciona un editor de texto JSON para editar cada componente que contenga contenido JSON:

  • Dangerous Payload
  • Django Payload (excepto el payload serializado con pickle)
  • Express Payload
  • JWT Payload

Se proporciona un editor de marcas de tiempo para editar cada componente que lo contenga:

  • Dangerous timestamp
  • Django timestamp
  • OAuth2 Proxy timestamp
  • Tornado timestamp

Se proporciona un editor hexadecimal para todos los tokens firmados, excepto las firmas Express. NOTA La pestaña Express aún no soporta la actualización automática de firma. Por favor, cópiala manualmente a la cookie de firma correspondiente.

Firmar

Sign presenta un diálogo de firma que se puede usar para actualizar la Firma firmando el token usando una clave de la Vista de claves que tenga capacidades de firma

Fuerza bruta

Fuerza bruta intentará encontrar la clave secreta que se usó para generar la firma. Si se encuentra una clave secreta, se presentará un diálogo.

La opción Fuerza bruta implementa tres tipos de ataques contra las firmas de tokens firmados:

  • Known keys usará solo claves secretas encontradas previamente
  • Fast usará el algoritmo hash predeterminado y la derivación de clave
  • Balanced usará todas las técnicas de derivación de clave conocidas, excepto PBKDF2WithHmacSHA1, PBKDF2WithHmacSHA256
  • Deep usará todas las técnicas de derivación de clave, incluyendo diferentes tipos soportados por el framework Ruby Rails

Ataque

La opción Ataque implementa ocho ataques de autorización bien conocidos contra tokens firmados:

  • User claims
  • Wrapped user claims
  • Username and password claims
  • Flask claims
  • Express claims
  • Account user claims
  • Authenticated claims
  • User access_token

Estos se describen en más detalle a continuación.

Ataques

Todos estos ataques se pueden usar juntos. Ten en cuenta que la extensión no soporta la modificación del payload del token en el modo Ataque, por lo que tu payload será reemplazado por uno nuevo.

User claims

El formato de token ID de OpenID Connect es usado comúnmente por las librerías de firma para almacenar información sobre el usuario autenticado. La extensión generará un marcador de posición para el token ID del usuario admin.

Wrapped user claims

Igual que el ataque User claims pero lo colocará dentro del atributo JSON user.

Username and password claims

Otra forma común de almacenar detalles de usuario son los atributos JSON username y password. La extensión generará un marcador de posición para el usuario admin.

Flask claims

La información de sesión de usuario autenticado de Flask, si se almacena en el lado del cliente, debe incluir los atributos JSON id, _id, user_id o _user_id. La extensión generará una sesión para el primer usuario, normalmente admin.

Express claims

El framework Express usa el atributo JSON passport para almacenar detalles de usuario. La extensión generará un marcador de posición para el usuario admin.

Account user claims

Algunos frameworks pueden usar el envoltorio account para almacenar información sobre el usuario autenticado. Para la explotación, puede ser necesario usar también Authenticated claims.

Authenticated claims

Authenticated claims implementa 12 indicadores de autorización bien conocidos.

User access_token

La opción User access_token genera un token ID de JWT OpenID Connect firmado con la misma clave y el mismo algoritmo hash sin realizar ninguna derivación de clave.

Descargar herramienta