Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TOTPAuthenticate — Esta extensión, para Burp Suite Enterprise Edition, utiliza reglas de manejo de sesiones para proporcionar un token TOTP a las solicitudes salientes. | Kitploit
Herramientas/GitHubGitHub/hannah-portswigger/totpauthenticate
Pruebas de Seguridad de APIsSeguridad WebPruebas de PenetraciónAutenticación
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Esta extensión, para Burp Suite Enterprise Edition, utiliza reglas de manejo de sesiones para proporcionar un token TOTP a las solicitudes salientes.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
92hace 2 añosAún no revisado

TOTP Authenticate

Utiliza reglas de manejo de sesiones para añadir un token TOTP a las solicitudes salientes.

Para Burp Suite Enterprise Edition

Tenga en cuenta que las extensiones están escritas por usuarios externos de Burp, y PortSwigger no ofrece ninguna garantía sobre su calidad o utilidad para ningún propósito particular.


Uso

  1. Compile la extensión
  2. Cargue la extensión en Burp Enterprise y añádala a la página de Detalles del Sitio (Site Details)
  3. Configure su regla de manejo de sesiones en Burp Suite Professional
  4. Importe la configuración de escaneo en Enterprise y añádala a la página de Detalles del Sitio (Site Details)

Configurando su regla de manejo de sesiones en Burp Suite Professional/Community

  1. Cargue la extensión en Extensions > Installed > Add
  2. Vaya a Settings > Search > Sessions
  3. En Session handling rules, vaya a Add > Rule actions > Add > Invoke a Burp extension, seleccione TOTP Authenticate en la lista desplegable disponible y haga clic en OK
  4. Establezca la descripción de su regla
  5. Haga clic en la pestaña Scope, asegurándose de que la casilla Tools scope > Scanner esté marcada
  6. Configure su alcance de URL (URL scope) de forma apropiada
  7. Haga clic en OK
  8. Vaya a Extensions > Installed y recargue la extensión (desmarque la casilla "Loaded" de TOTP Authenticate y vuelva a marcarla)
  9. Realice cualquier prueba en Burp Suite Professional/Community
  10. Exporte la regla de manejo de sesiones yendo a Session handling rules > Botón de engranaje > Save settings

til

Limitaciones

  • Solo se aplicará la primera regla presente
  • Cualquier cambio en las reglas requerirá recargar la extensión al realizar pruebas en Burp Suite Professional o Community Edition
  • Debido a la frecuencia de inicios de sesión de Burp Scanner, los OTP pueden llegar a reutilizarse, lo que puede provocar inicios de sesión fallidos. Para evitarlo, es posible que necesite usar el modo "Incy Wincy" o añadir un retardo a su secuencia de inicio de sesión grabada. Tenga en cuenta que añadir un retardo a una secuencia de inicio de sesión grabada afectará gravemente a los tiempos de escaneo.

Formato de la regla de manejo de sesiones

Estructura

root@kitploit:~
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/

Dónde

  • /^^ delimitador que indica el inicio de la regla
  • secretKey: la semilla OTP codificada en BASE32
  • ruleType: describe dónde aplicar la regla
  • parameterName:
    • para el ruleType de BODY_REGEX es la expresión regular codificada en BASE64 que define dónde actualizar
    • para los ruleType de HEADER, URL, COOKIE o BODY_PARAM es el nombre literal del par clave:valor que se debe añadir o actualizar
  • ^^/ delimitador que indica el final de la regla

RuleType

  • HEADER
  • URL
  • COOKIE
  • BODY_PARAM
  • BODY_REGEX

Ejemplos

Ejemplo de expresión regular BODY_REGEX

El siguiente ejemplo suministra la expresión regular .*\"AdditionalAuthData\":\"(\d*)\".* como su parameterName para identificar la expresión de coincidencia y reemplazar (\d*) con el código móvil (rolling code) OTP generado

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/

Ejemplo de expresión regular HEADER

El siguiente ejemplo añade o reemplaza una cabecera llamada TEST con el valor del código móvil (rolling code) OTP generado

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/

Ejemplo de configuración JSON de escaneo de regla de manejo de sesiones

root@kitploit:~
{
  "project_options":{
    "sessions":{
      "session_handling_rules":{
        "rules":[
          {
            "actions":[
              {
                "action_name":"TOTP Authenticate",
                "enabled":true,
                "type":"invoke_extension"
              }
            ],
            "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
            "enabled":true,
            "exclude_from_scope":[],
            "include_in_scope":[],
            "named_params":[],
            "restrict_scope_to_named_params":false,
            "tools_scope":[
              "Scanner"
            ],
            "url_scope":"all",
            "url_scope_advanced_mode":false
          }
        ]
      }
    }
  }
}

Solución de problemas

Recomendamos probar esta extensión en Burp Suite Professional/Community antes de usarla en Burp Suite Enterprise Edition.

Para probar esta extensión en Enterprise, puede configurar un proxy ascendente (upstream proxy) a través de Burp para asegurarse de que su token se haya añadido correctamente.

Si utiliza la siguiente configuración, asegúrese de que haya una instancia de Burp Suite Pro/Community ejecutándose y de que está utilizando un agente local.

root@kitploit:~
{
  "project_options":{
    "connections":{
      "upstream_proxy":{
        "servers":[
          {
            "auth_type":"none",
            "destination_host":"*",
            "proxy_host":"127.0.0.1",
            "proxy_port":8080,
            "enabled":true
          }
        ],
        "use_user_options":false
      }
    }
  }
}

Uso de Gradle

  • Si no tiene Gradle instalado, siga las instrucciones de instalación aquí.
  • Una vez instalado Gradle, ejecute gradle fatJar desde el directorio de instalación usando la línea de comandos.
  • Asegúrese de estar usando la última versión de Gradle.
Descargar herramienta