
Script de brute-force Burp avec usurpation d'adresse IP
Falsifier les IP avec burpsuite, je suis sérieux.

Quatre petites fonctionnalités
Dans le module Repeater, faites un clic droit et sélectionnez le menu fakeIp, puis cliquez sur la fonction inputIP, puis saisissez l'IP spécifiée :


Le programme ajoute automatiquement tous les champs falsifiables à l'en-tête de la requête.
Dans le module Repeater, faites un clic droit et sélectionnez le menu fakeIp, puis cliquez sur la fonction 127.0.0.1 :

Dans le module Repeater, faites un clic droit et sélectionnez le menu fakeIp, puis cliquez sur la fonction randomIP :

Le bruteforce par IP aléatoire est la fonction la plus essentielle de ce plugin.
Envoyez le paquet au module Intruder, dans Positions, basculez le Attack type en mode Pitchfork, sélectionnez les champs de falsification valides ainsi que le champ à bruteforcer :

Dans l'ordre des flèches, définissez la source du Payload sur Extensin-generated, définissez la charge utile sur fakeIpPayloads, puis configurez la deuxième variable.


Cliquez sur Start attack pour lancer le bruteforce.

Comme illustré ci-dessus, chaque tentative de bruteforce utilise une IP falsifiée différente, évitant ainsi d'être banni.
PS : Le prérequis du bruteforce par IP aléatoire est de pouvoir falsifier l'IP afin de contourner les restrictions du serveur.