Burp`O`Mation
Réalisation d'un scan automatisé en utilisant Burp Suite Pro & Vmware Burp Rest API avec Robot Framework en Python3.
Blog
Visitez le blog pour une explication détaillée de chaque étape.
Ce qu'il fait
- Exécution en un clic via bash qui installe toutes les dépendances avec des prérequis détaillés.
- Utilise python3 et robot framework, faciles à automatiser.
- Utilise l'API Rest Burp Suite et exécute Burp Suite Professional (pré-activé) en mode headless avec plusieurs extensions Burp Suite comme additional-scanner-checks, BurpJSLinkFinder et active-scan-plus-plus.
- Effectue automatiquement un pentest d'API/point de terminaison Web, incluant l'ajout et la suppression de scope en utilisant un script robot.
- Télécharge automatiquement les rapports en CSV et HTML vers Google Drive au format AAAA-MM-JJ.
- Intégration Slack pour des alertes en temps réel.
Prérequis (Pré-configuration).
- Exécutez ceci avant de lancer automation.sh
- OS Debian (Ubuntu).
- Burp Suite Pro activé (burpsuite_pro_v2021.6.2.jar) avec prefs.xml .
- Vmware Burp Suite Rest API (Il sera installé via le script automatisé).
- Python3 et Pip (ils seront installés via le script automatisé).
- Robot Framework (il sera installé via le script automatisé).
- Mettez à jour le scope, le webhook Slack et l'identifiant du dossier parent Google Drive dans custom_lib_2.py.
- Configuration de l'authentification Google Drive pour PyDrive
- Téléchargez les identifiants (client_secrets.json et mycreds.txt) vers le dépôt GitHub pour le script d'automatisation.
Installation
mkdir automation
cd automation
wget https://raw.githubusercontent.com/justmorpheus/burp-automation/master/automation.sh
chmod +x automation.sh
bash automation.sh https://github.com/justmorpheus/burp-automation.git
Utilisation
bash automation.sh https://github.com/justmorpheus/burp-automation.git
En cas d'échec
Exécutez la commande suivante dans le dossier python3 -m robot -d output fuzzing.robot .
Remarque
- Un grand merci à we45, pour avoir présenté ce travail impressionnant.
- Ceci est à but éducatif car Burp Suite dispose d'une licence entreprise pour l'exécuter en CI/CD.
- Ne l'utilisez pas en production, ceci est destiné à l'apprentissage et à la compréhension de l'automatisation de Burp Suite.
- Ne l'utilisez pas à des fins illégales. L'auteur n'assume aucune responsabilité pour toute action illégale que vous pourriez commettre.
Références
