Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/hannah-portswigger/totpauthenticate
Tests de Sécurité des APISécurité WebTests d'IntrusionAuthentification
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Cette extension, pour Burp Suite Enterprise Edition, utilise des règles de gestion de session pour fournir un jeton TOTP aux requêtes sortantes.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
92il y a 2 ansPas encore vérifié

TOTP Authenticate

Utilise les règles de gestion de session pour ajouter un jeton TOTP aux requêtes sortantes.

Pour Burp Suite Enterprise Edition

Veuillez noter que les extensions sont écrites par des utilisateurs tiers de Burp, et PortSwigger n'offre aucune garantie quant à leur qualité ou leur utilité pour un usage particulier.


Utilisation

  1. Construisez l'extension
  2. Chargez l'extension dans Burp Enterprise, et ajoutez l'extension à votre page Site Details
  3. Configurez votre règle de gestion de session dans Burp Suite Professional
  4. Importez la configuration d'analyse dans Enterprise, puis ajoutez la configuration d'analyse à votre page Site Details

Configuration de votre règle de gestion de session dans Burp Suite Professional/Community

  1. Chargez l'extension dans Extensions > Installed > Add
  2. Allez dans Settings > Search > Sessions
  3. Sous Session handling rules, allez dans Add > Rule actions > Add > Invoke a Burp extension, sélectionnez TOTP Authenticate dans la liste déroulante disponible et cliquez sur OK
  4. Définissez votre description de règle
  5. Passez à l'onglet Scope, en vous assurant que la case Tools scope > Scanner est cochée
  6. Configurez votre portée d'URL de manière appropriée
  7. Cliquez sur OK
  8. Allez dans Extensions > Installed et rechargez l'extension (décochez la case "Loaded" de TOTP Authenticate, puis cochez-la à nouveau)
  9. Effectuez tous les tests dans Burp Suite Professional/Community
  10. Exportez la règle de gestion de session en allant dans Session handling rules > Cog button > Save settings

til

Limites

  • Seule la première règle présente sera appliquée.
  • Toute modification de règle nécessitera un rechargement de l'extension lors des tests dans Burp Suite Professional ou Community Edition.
  • En raison de la fréquence des connexions de Burp Scanner, les OTP peuvent finir par être réutilisés, ce qui peut entraîner des échecs de connexion. Pour éviter cela, vous devrez peut-être utiliser le mode "Incy Wincy" ou ajouter un délai à votre séquence de connexion enregistrée. Veuillez noter que l'ajout d'un délai à une séquence de connexion enregistrée aura un impact important sur les temps d'analyse.

Format de la règle de gestion de session

Structure

root@kitploit:~
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/

Signification des paramètres

  • /^^ délimiteur indiquant le début de la règle
  • secretKey: la clé secrète OTP encodée en BASE32
  • ruleType: décrit où appliquer la règle
  • parameterName:
    • pour le ruleType BODY_REGEX, c'est l'expression régulière encodée en BASE64 qui définit l'endroit où mettre à jour
    • pour les ruleType HEADER, URL, COOKIE ou BODY_PARAM, c'est le nom littéral de la paire clé:valeur à ajouter ou à mettre à jour
  • ^^/ délimiteur indiquant la fin de la règle

RuleType

  • HEADER
  • URL
  • COOKIE
  • BODY_PARAM
  • BODY_REGEX

Exemples

Exemple pour une expression régulière BODY_REGEX

L'exemple suivant fournit l'expression régulière .*\"AdditionalAuthData\":\"(\d*)\".* comme parameterName pour identifier l'expression correspondante et remplacer (\d*) par le code OTP généré

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/

Exemple pour une expression régulière HEADER

L'exemple suivant ajoute ou remplace un en-tête nommé TEST avec la valeur du code OTP généré

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/

Exemple de configuration d'analyse JSON pour la gestion de session

root@kitploit:~
{
  "project_options":{
    "sessions":{
      "session_handling_rules":{
        "rules":[
          {
            "actions":[
              {
                "action_name":"TOTP Authenticate",
                "enabled":true,
                "type":"invoke_extension"
              }
            ],
            "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
            "enabled":true,
            "exclude_from_scope":[],
            "include_in_scope":[],
            "named_params":[],
            "restrict_scope_to_named_params":false,
            "tools_scope":[
              "Scanner"
            ],
            "url_scope":"all",
            "url_scope_advanced_mode":false
          }
        ]
      }
    }
  }
}

Dépannage

Nous recommandons de tester cette extension dans Burp Suite Professional/Community avant de l'utiliser dans Burp Suite Enterprise Edition.

Pour tester cette extension dans Enterprise, vous pouvez configurer un proxy amont via Burp pour vous assurer que votre jeton a bien été ajouté.

Si vous utilisez la configuration suivante, assurez-vous qu'une instance de Burp Suite Pro/Community est en cours d'exécution et que vous utilisez un agent local.

root@kitploit:~
{
  "project_options":{
    "connections":{
      "upstream_proxy":{
        "servers":[
          {
            "auth_type":"none",
            "destination_host":"*",
            "proxy_host":"127.0.0.1",
            "proxy_port":8080,
            "enabled":true
          }
        ],
        "use_user_options":false
      }
    }
  }
}

Utilisation de Gradle

  • Si vous n'avez pas déjà Gradle installé, suivez les instructions d'installation ici.
  • Une fois Gradle installé, exécutez gradle fatJar depuis le répertoire d'installation à l'aide de la ligne de commande.
  • Assurez-vous d'utiliser la dernière version de Gradle.
Télécharger l’outil