Burp`O`Mation
Realizando escaneo automatizado usando Burp Suite Pro & Vmware Burp Rest API con Robot Framework usando Python3.
Blog
Visita el blog para una explicación detallada de cada paso.
Qué hace
- Ejecución con un solo clic usando bash que instala todas las dependencias con requisitos previos detallados.
- Usa Python3 y Robot Framework, que es fácil de automatizar.
- Usa Burp Suite Rest API y ejecuta Burp Suite Professional (preactivado) en modo sin interfaz gráfica junto con varias extensiones de Burp Suite como additional-scanner-checks, BurpJSLinkFinder y active-scan-plus-plus.
- Realiza automáticamente pruebas de penetración en endpoints de API/Web, incluyendo la adición y eliminación de alcances usando un script de Robot.
- Sube automáticamente informes en formato CSV y HTML a Google Drive con formato AAAA-MM-DD.
- Integración con Slack para alertas en tiempo real.
Requisitos previos (Preconfiguración).
- Ejecuta esto antes de ejecutar automation.sh
- Sistema operativo Debian (Ubuntu).
- Burp Suite Pro activado (burpsuite_pro_v2021.6.2.jar) con prefs.xml.
- Vmware Burp Suite Rest API (Se instalará mediante el script automatizado).
- Python3 y Pip (Se instalarán mediante el script automatizado).
- Robot Framework (Se instalará mediante el script automatizado).
- Actualiza el alcance, el webhook de Slack y el ID de la carpeta principal de Google Drive en custom_lib_2.py.
- Configuración de la autenticación de Google Drive para PyDrive
- Subir credenciales (client_secrets.json y mycreds.txt) al repositorio de GitHub para el script de automatización.
Instalación
mkdir automation
cd automation
wget https://raw.githubusercontent.com/justmorpheus/burp-automation/master/automation.sh
chmod +x automation.sh
bash automation.sh https://github.com/justmorpheus/burp-automation.git
Uso
bash automation.sh https://github.com/justmorpheus/burp-automation.git
En caso de fallo
Ejecuta el siguiente comando dentro de la carpeta python3 -m robot -d output fuzzing.robot.
Nota
- Un gran agradecimiento a we45, por mostrar este increíble trabajo.
- Esto es con fines educativos, ya que Burp Suite tiene una licencia empresarial para ejecutarlo en CI/CD.
- No uses esto en producción, es para aprender y entender la automatización de Burp Suite.
- No uses esto para fines ilegales. El autor no se hace responsable de ninguna acción ilegal que realices.
Referencia
