Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
IPRotate_Burp_Extension — Extension pour Burp Suite qui utilise AWS API Gateway pour changer votre IP à chaque requête. | Kitploit
Outils/GitHubGitHub/rhinosecuritylabs/iprotate_burp_extension
Proxies Web et InterceptionÉvasion IDS/IPSContournement de WAFTests d'IntrusionSécurité Cloud
GitHubrhinosecuritylabs/iprotate_burp_extension

IPRotate_Burp_Extension

Extension pour Burp Suite qui utilise AWS API Gateway pour changer votre IP à chaque requête.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
8931505il y a 6 moisVérifié par Kitploit
Partager

Extension IPRotate_Burp

Extension pour Burp Suite qui utilise AWS API Gateway pour changer votre IP à chaque requête.

Plus d'infos : Bypassing IP Based Blocking Using AWS - Rhino Security Labs

Note/Avertissement

Cette méthode d'utilisation d'AWS API Gateway pour masquer l'IP source est désormais considérée comme interdite selon la politique de test de pénétration d'AWS : https://aws.amazon.com/security/penetration-testing/

Description

Cette extension vous permet de déployer facilement des API Gateway dans plusieurs régions. Tout le trafic Burp Suite pour l'hôte cible est ensuite routé via les points de terminaison API Gateway, ce qui rend l'IP différente à chaque requête. (Il y a une chance de recyclage des IP, mais elle est très faible et plus vous utilisez de régions, moins il y a de chance).

C'est utile pour contourner différents types de blocage IP comme la protection contre les attaques par force brute qui bloque selon l'IP, la limitation de débit API basée sur l'IP, ou le blocage WAF basé sur l'IP, etc.

Utilisation

Une version de ceci est disponible dans le BApp store que vous pouvez installer directement depuis là : https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

Avec l'environnement Python2 configuré

  1. Configurez Jython dans Burp Suite.
  2. Assurez-vous d'avoir un ensemble de clés AWS ayant un accès complet au service API Gateway. Cela est disponible via le niveau gratuit d'AWS.
  3. Insérez les identifiants dans les champs.
  4. Insérez le domaine cible que vous souhaitez cibler.
  5. Sélectionnez HTTPS si le domaine est hébergé en HTTPS.
  6. Sélectionnez toutes les régions que vous souhaitez utiliser, si vous les laissez toutes sélectionnées, toutes les régions valides seront automatiquement activées. (Plus vous en utilisez, plus le pool d'IP sera grand)
  7. Cliquez sur « Enable ».
  8. Une fois terminé, assurez-vous de cliquer sur « Disable » pour supprimer toutes les ressources qui ont été démarrées.

Si vous souhaitez vérifier les ressources et les points de terminaison qui ont été démarrés ou toute erreur potentielle, vous pouvez consulter la console de sortie dans Burp.

Sans environnement Python2 configuré (Avancé)

Utilisez le script d'assistance pour créer l'API GW dans votre compte AWS. Il nécessite boto3 mais il n'a pas besoin d'être configuré pour Burp, et vous devez avoir un profil AWS valide configuré :

root@kitploit:~
Usage: createapigws.py [OPTIONS]

Options:
  --profile TEXT     AWS profile to use  [default: pentest1]
  --state-file TEXT  API GW state directory, script creates STATE_FILE and
                     STATE_FILE.json.  [default: api_gateways.txt]
  --create TEXT      specify target URL: https://example.com
  --delete
  --help             Show this message and exit.
  1. Configurez Jython dans Burp Suite.
  2. Assurez-vous d'avoir un ensemble de clés AWS et un profil configuré ayant un accès complet au service API Gateway. Cela est disponible via le niveau gratuit d'AWS.
  3. Insérez le chemin du fichier d'état depuis createapigws.py dans le champ API GW File.
  4. Insérez le domaine cible que vous souhaitez cibler.
  5. Insérez le nom de stage dans Stage name si nécessaire.
  6. Sélectionnez HTTPS si le domaine est hébergé en HTTPS.
  7. Cliquez sur « Enable ».
  8. Une fois terminé, assurez-vous de cliquer sur « Disable ».
  9. Pour supprimer vos API GWs, utilisez le script createapigws.py.

L'interface utilisateur Burp

Burp Extension UI

Exemple d'apparence des requêtes

Sample Requests

Configuration

Assurez-vous d'avoir Jython installé et ajoutez IPRotate.py via les options d'extension Burp.

Extension Setup

Recherches antérieures

Après la publication de cette extension, il a été souligné qu'il y a eu d'autres recherches dans ce domaine utilisant AWS API Gateway pour masquer une adresse IP. Il y a des recherches et outils géniaux par @ustayready, @ryHanson et @rmikehodges utilisant cette technique.

Assurez-vous de les consulter aussi :

  • fireprox
  • hideNsneak
Télécharger l’outil