Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TOTPAuthenticate — Esta extensión, para Burp Suite Enterprise Edition, utiliza reglas de manejo de sesiones para proporcionar un token TOTP a las solicitudes salientes. | Kitploit
Herramientas/GitHubGitHub/hannah-portswigger/totpauthenticate
Pruebas de Seguridad de APIsSeguridad WebPruebas de PenetraciónAutenticación
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Esta extensión, para Burp Suite Enterprise Edition, utiliza reglas de manejo de sesiones para proporcionar un token TOTP a las solicitudes salientes.

Ver Repositorio
924hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

TOTP Authenticate

Utiliza reglas de manejo de sesiones para añadir un token TOTP a las solicitudes salientes.

Para Burp Suite Enterprise Edition

Tenga en cuenta que las extensiones están escritas por usuarios externos de Burp, y PortSwigger no ofrece ninguna garantía sobre su calidad o utilidad para ningún propósito particular.


Uso

  1. Compile la extensión
  2. Cargue la extensión en Burp Enterprise y añádala a la página de Detalles del Sitio (Site Details)
  3. Configure su regla de manejo de sesiones en Burp Suite Professional
  4. Importe la configuración de escaneo en Enterprise y añádala a la página de Detalles del Sitio (Site Details)

Configurando su regla de manejo de sesiones en Burp Suite Professional/Community

  1. Cargue la extensión en Extensions > Installed > Add
  • Vaya a Settings > Search > Sessions
  • En Session handling rules, vaya a Add > Rule actions > Add > Invoke a Burp extension, seleccione TOTP Authenticate en la lista desplegable disponible y haga clic en OK
  • Establezca la descripción de su regla
  • Haga clic en la pestaña Scope, asegurándose de que la casilla Tools scope > Scanner esté marcada
  • Configure su alcance de URL (URL scope) de forma apropiada
  • Haga clic en OK
  • Vaya a Extensions > Installed y recargue la extensión (desmarque la casilla "Loaded" de TOTP Authenticate y vuelva a marcarla)
  • Realice cualquier prueba en Burp Suite Professional/Community
  • Exporte la regla de manejo de sesiones yendo a Session handling rules > Botón de engranaje > Save settings
  • til

    Limitaciones

    • Solo se aplicará la primera regla presente
    • Cualquier cambio en las reglas requerirá recargar la extensión al realizar pruebas en Burp Suite Professional o Community Edition
    • Debido a la frecuencia de inicios de sesión de Burp Scanner, los OTP pueden llegar a reutilizarse, lo que puede provocar inicios de sesión fallidos. Para evitarlo, es posible que necesite usar el modo "Incy Wincy" o añadir un retardo a su secuencia de inicio de sesión grabada. Tenga en cuenta que añadir un retardo a una secuencia de inicio de sesión grabada afectará gravemente a los tiempos de escaneo.

    Formato de la regla de manejo de sesiones

    Estructura

    root@kitploit:~
    /^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
    

    Dónde

    • /^^ delimitador que indica el inicio de la regla
    • secretKey: la semilla OTP codificada en BASE32
    • ruleType: describe dónde aplicar la regla
    • parameterName:
      • para el ruleType de BODY_REGEX es la expresión regular codificada en BASE64 que define dónde actualizar
      • para los ruleType de HEADER, URL, COOKIE o BODY_PARAM es el nombre literal del par clave:valor que se debe añadir o actualizar
    • ^^/ delimitador que indica el final de la regla

    RuleType

    • HEADER
    • URL
    • COOKIE
    • BODY_PARAM
    • BODY_REGEX

    Ejemplos

    Ejemplo de expresión regular BODY_REGEX

    El siguiente ejemplo suministra la expresión regular .*\"AdditionalAuthData\":\"(\d*)\".* como su parameterName para identificar la expresión de coincidencia y reemplazar (\d*) con el código móvil (rolling code) OTP generado

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
    

    Ejemplo de expresión regular HEADER

    El siguiente ejemplo añade o reemplaza una cabecera llamada TEST con el valor del código móvil (rolling code) OTP generado

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
    

    Ejemplo de configuración JSON de escaneo de regla de manejo de sesiones

    root@kitploit:~
    {
      "project_options":{
        "sessions":{
          "session_handling_rules":{
            "rules":[
              {
                "actions":[
                  {
                    "action_name":"TOTP Authenticate",
                    "enabled":true,
                    "type":"invoke_extension"
                  }
                ],
                "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
                "enabled":true,
                "exclude_from_scope":[],
                "include_in_scope":[],
                "named_params":[],
                "restrict_scope_to_named_params":false,
                "tools_scope":[
                  "Scanner"
                ],
                "url_scope":"all",
                "url_scope_advanced_mode":false
              }
            ]
          }
        }
      }
    }
    

    Solución de problemas

    Recomendamos probar esta extensión en Burp Suite Professional/Community antes de usarla en Burp Suite Enterprise Edition.

    Para probar esta extensión en Enterprise, puede configurar un proxy ascendente (upstream proxy) a través de Burp para asegurarse de que su token se haya añadido correctamente.

    Si utiliza la siguiente configuración, asegúrese de que haya una instancia de Burp Suite Pro/Community ejecutándose y de que está utilizando un agente local.

    root@kitploit:~
    {
      "project_options":{
        "connections":{
          "upstream_proxy":{
            "servers":[
              {
                "auth_type":"none",
                "destination_host":"*",
                "proxy_host":"127.0.0.1",
                "proxy_port":8080,
                "enabled":true
              }
            ],
            "use_user_options":false
          }
        }
      }
    }
    

    Uso de Gradle

    • Si no tiene Gradle instalado, siga las instrucciones de instalación aquí.
    • Una vez instalado Gradle, ejecute gradle fatJar desde el directorio de instalación usando la línea de comandos.
    • Asegúrese de estar usando la última versión de Gradle.
    Descargar herramienta