
Extension pour Burp Suite qui utilise AWS API Gateway pour changer votre IP à chaque requête.
Extension pour Burp Suite qui utilise AWS API Gateway pour changer votre IP à chaque requête.
Plus d'infos : Bypassing IP Based Blocking Using AWS - Rhino Security Labs
Cette méthode d'utilisation d'AWS API Gateway pour masquer l'IP source est désormais considérée comme interdite selon la politique de test de pénétration d'AWS : https://aws.amazon.com/security/penetration-testing/
Cette extension vous permet de déployer facilement des API Gateway dans plusieurs régions. Tout le trafic Burp Suite pour l'hôte cible est ensuite routé via les points de terminaison API Gateway, ce qui rend l'IP différente à chaque requête. (Il y a une chance de recyclage des IP, mais elle est très faible et plus vous utilisez de régions, moins il y a de chance).
C'est utile pour contourner différents types de blocage IP comme la protection contre les attaques par force brute qui bloque selon l'IP, la limitation de débit API basée sur l'IP, ou le blocage WAF basé sur l'IP, etc.
Une version de ceci est disponible dans le BApp store que vous pouvez installer directement depuis là : https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874
Si vous souhaitez vérifier les ressources et les points de terminaison qui ont été démarrés ou toute erreur potentielle, vous pouvez consulter la console de sortie dans Burp.
Utilisez le script d'assistance pour créer l'API GW dans votre compte AWS. Il nécessite boto3 mais il n'a pas besoin d'être configuré pour Burp, et vous devez avoir un profil AWS valide configuré :
Usage: createapigws.py [OPTIONS]
Options:
--profile TEXT AWS profile to use [default: pentest1]
--state-file TEXT API GW state directory, script creates STATE_FILE and
STATE_FILE.json. [default: api_gateways.txt]
--create TEXT specify target URL: https://example.com
--delete
--help Show this message and exit.
createapigws.py dans le champ API GW File.createapigws.py.

Assurez-vous d'avoir Jython installé et ajoutez IPRotate.py via les options d'extension Burp.

Après la publication de cette extension, il a été souligné qu'il y a eu d'autres recherches dans ce domaine utilisant AWS API Gateway pour masquer une adresse IP. Il y a des recherches et outils géniaux par @ustayready, @ryHanson et @rmikehodges utilisant cette technique.
Assurez-vous de les consulter aussi :