
Esta extensión, para Burp Suite Enterprise Edition, utiliza reglas de manejo de sesiones para proporcionar un token TOTP a las solicitudes salientes.
Para Burp Suite Enterprise Edition
Tenga en cuenta que las extensiones están escritas por usuarios externos de Burp, y PortSwigger no ofrece ninguna garantía sobre su calidad o utilidad para ningún propósito particular.
Extensions > Installed > AddSettings > Search > SessionsSession handling rules, vaya a Add > Rule actions > Add > Invoke a Burp extension, seleccione TOTP Authenticate en la lista desplegable disponible y haga clic en OKScope, asegurándose de que la casilla Tools scope > Scanner esté marcadaOKExtensions > Installed y recargue la extensión (desmarque la casilla "Loaded" de TOTP Authenticate y vuelva a marcarla)Session handling rules > Botón de engranaje > Save settings
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
/^^ delimitador que indica el inicio de la reglasecretKey: la semilla OTP codificada en BASE32ruleType: describe dónde aplicar la reglaparameterName:
ruleType de BODY_REGEX es la expresión regular codificada en BASE64 que define dónde actualizarruleType de HEADER, URL, COOKIE o BODY_PARAM es el nombre literal del par clave:valor que se debe añadir o actualizar^^/ delimitador que indica el final de la reglaHEADERURLCOOKIEBODY_PARAMBODY_REGEXEl siguiente ejemplo suministra la expresión regular .*\"AdditionalAuthData\":\"(\d*)\".* como su parameterName para identificar la expresión de coincidencia y reemplazar (\d*) con el código móvil (rolling code) OTP generado
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
El siguiente ejemplo añade o reemplaza una cabecera llamada TEST con el valor del código móvil (rolling code) OTP generado
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
{
"project_options":{
"sessions":{
"session_handling_rules":{
"rules":[
{
"actions":[
{
"action_name":"TOTP Authenticate",
"enabled":true,
"type":"invoke_extension"
}
],
"description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
"enabled":true,
"exclude_from_scope":[],
"include_in_scope":[],
"named_params":[],
"restrict_scope_to_named_params":false,
"tools_scope":[
"Scanner"
],
"url_scope":"all",
"url_scope_advanced_mode":false
}
]
}
}
}
}
Recomendamos probar esta extensión en Burp Suite Professional/Community antes de usarla en Burp Suite Enterprise Edition.
Para probar esta extensión en Enterprise, puede configurar un proxy ascendente (upstream proxy) a través de Burp para asegurarse de que su token se haya añadido correctamente.
Si utiliza la siguiente configuración, asegúrese de que haya una instancia de Burp Suite Pro/Community ejecutándose y de que está utilizando un agente local.
{
"project_options":{
"connections":{
"upstream_proxy":{
"servers":[
{
"auth_type":"none",
"destination_host":"*",
"proxy_host":"127.0.0.1",
"proxy_port":8080,
"enabled":true
}
],
"use_user_options":false
}
}
}
}
gradle fatJar desde el directorio de instalación usando la línea de comandos.