Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
auth_analyzer — Extension Burp pour tester les problèmes d'autorisation. Répétition automatisée des requêtes et extraction des valeurs de paramètres à la volée. | Kitploit
Outils/GitHubGitHub/simioni87/auth_analyzer
Authentification et AutorisationTests de Sécurité des APISécurité WebTests d'Intrusion
GitHubsimioni87/auth_analyzer

auth_analyzer

Extension Burp pour tester les problèmes d'autorisation. Répétition automatisée des requêtes et extraction des valeurs de paramètres à la volée.

Voir le dépôt
2216214il y a 27 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Auth Analyzer

Table des matières

  • Qu'est-ce que c'est ?
  • Pourquoi devrais-je utiliser Auth Analyzer ?
  • Aperçu de l'interface graphique
  • Extraction de paramètres
    • Extraction automatique
    • De la chaîne à la chaîne
    • Valeur statique
    • Demander une saisie
  • Remplacement de paramètres
    • Emplacement de remplacement
  • Suppression de paramètres
  • Exemples d'utilisation
    • Extraire automatiquement un cookie de session
    • En-tête de session et paramètre de jeton CSRF
    • Extraction automatique depuis une variable JavaScript
    • Extraire et insérer automatiquement un jeton Bearer
    • Tester plusieurs rôles à la fois
    • Rafraîchir la valeur de paramètre extraite automatiquement
    • Tester les opérations idempotentes
    • Tester les sessions anonymes
    • Tester la configuration CORS
    • Tester le mécanisme de vérification CSRF
    • Vérifier le statut de contournement
  • Filtre de traitement
  • Détection de contournement
  • Fonctionnalités

Qu'est-ce que c'est ?

Cette extension Burp vous aide à trouver des bugs d'autorisation. Naviguez simplement dans l'application web avec un utilisateur hautement privilégié et laissez Auth Analyzer répéter vos requêtes pour tout utilisateur non privilégié défini. Grâce à la possibilité de définir des paramètres, Auth Analyzer peut extraire et remplacer automatiquement les valeurs des paramètres. Ainsi, par exemple, les jetons CSRF ou même des caractéristiques complètes de session peuvent être extraits automatiquement des réponses et remplacés dans les requêtes suivantes. Chaque réponse est analysée et étiquetée en fonction de son statut de contournement.

Pourquoi devrais-je utiliser Auth Analyzer ?

Il existe d'autres extensions Burp qui font fondamentalement la même chose. Cependant, la force de la fonctionnalité des paramètres et de l'extraction automatique des valeurs est la principale raison de choisir Auth Analyzer. Avec cela, vous n'avez pas besoin de connaître le contenu des données qui doivent être échangées. Vous pouvez facilement définir vos paramètres et cookies, et Auth Analyzer capturera à la volée les valeurs nécessaires. Auth Analyzer n'effectue aucune requête préliminaire. Il fait essentiellement la même chose que votre application web, avec vos rôles/sessions utilisateur définis.

Aperçu de l'interface graphique

(1) Créez ou clonez une session pour chaque utilisateur que vous souhaitez tester.

(2) Sauvegardez et chargez la configuration de session.

(3) Spécifiez les caractéristiques de la session (en-tête(s) et/ou paramètre(s) à remplacer).

(4) Définissez des filtres si nécessaire.

(5) Démarrez / Arrêtez et mettez en pause Auth Analyzer.

(6) Spécifiez le filtre du tableau.

(7) Naviguez dans l'application web avec un autre utilisateur et suivez les résultats des requêtes répétées.

(8) Exportez les données du tableau en XML ou HTML.

(9) Analysez manuellement les requêtes/réponses originales et répétées.

Auth Analyzer

Tests d'autorisation semi-automatisés

Si vous disposez des ressources que vous souhaitez tester dans votre sitemap, il est très facile et rapide d'effectuer vos tests d'autorisation. Dans un premier temps, définissez les sessions que vous souhaitez tester. Ensuite, développez simplement votre sitemap, sélectionnez les ressources et répétez les requêtes via le menu contextuel. De plus, vous pouvez définir des options pour savoir quelles requêtes doivent être répétées et lesquelles ne le doivent pas. Ainsi, vous pouvez effectuer des tests d'autorisation d'un site web complexe en quelques secondes.

Extraction de paramètres

Auth Analyzer permet de définir des paramètres qui sont remplacés avant que la requête pour la session donnée ne soit répétée. La valeur du paramètre donné peut être définie selon différents besoins.

Extraction automatique

La valeur du paramètre sera extraite si elle apparaît dans une réponse avec l'une des contraintes suivantes :

  • Une réponse avec un en-tête Set-Cookie dont le nom de cookie correspond au Nom du champ d'extraction défini.

  • Une réponse Document HTML contient un champ de saisie dont l'attribut name correspond au Nom du champ d'extraction défini.

  • Une Réponse JSON contient une clé correspondant au Nom du champ d'extraction.

Par défaut, Auth Analyzer essaie d'extraire automatiquement la valeur du paramètre depuis tous les emplacements. Cependant, en cliquant sur l'icône des paramètres, vous pouvez restreindre l'emplacement d'extraction automatique selon vos besoins.

Auth Analyzer

De la chaîne à la chaîne

Le paramètre sera extrait si la réponse contient la Chaîne de début et la Chaîne de fin spécifiées sur une même ligne. La chaîne De-À peut être définie manuellement ou directement via le menu contextuel correspondant. Il suffit de marquer le mot que vous souhaitez extraire dans une réponse et de le définir comme Extraction De-À pour le paramètre souhaité.

Par défaut, Auth Analyzer essaie d'extraire la valeur de l'en-tête et du corps pour la plupart des réponses textuelles. Cependant, en cliquant sur l'icône des paramètres, vous pouvez restreindre l'emplacement d'extraction De-À selon vos besoins.

Auth Analyzer

Valeur statique

Une valeur de paramètre statique peut être définie. Cela peut être utilisé par exemple pour des jetons CSRF statiques ou des identifiants de connexion.

Demander une saisie

Vous serez invité à saisir une valeur si le paramètre défini est présent dans une requête. Cela peut être utilisé, par exemple, pour définir des codes 2FA.

Remplacement de paramètres

Si une valeur est définie (extraite ou définie par l'utilisateur), elle sera remplacée si le paramètre correspondant est présent dans une requête. Les conditions de remplacement des paramètres sont les suivantes :

Emplacement de remplacement

Le paramètre sera remplacé s'il est présent à l'un des emplacements suivants :

Auth Analyzer

  • Dans le chemin (ex : /api/user/99/profile --> si un paramètre nommé user est présent, la valeur 99 sera remplacée)

  • Paramètre d'URL (ex : email=hans.wurst[a]gmail.com)

  • Paramètre de cookie (ex : PHPSESSID=mb8rkrcdg8765dt91vpum4u21v)

  • Paramètre du corps soit Encodé URL soit Données de formulaire multipart

  • Paramètre JSON (ex : {"email":"hans.wurst[a]gmail.com"})

Par défaut, la valeur du paramètre sera remplacée à chaque emplacement. Cependant, en cliquant sur l'icône des paramètres, vous pouvez restreindre l'emplacement selon vos besoins.

Auth Analyzer

Télécharger l’outil