
यह एक्सटेंशन, Burp Suite Enterprise Edition के लिए, बाहर जाने वाले अनुरोधों को TOTP टोकन प्रदान करने हेतु सत्र हैंडलिंग नियमों का उपयोग करता है।
============================
Burp Suite Enterprise Edition के लिए
कृपया ध्यान दें कि एक्सटेंशन Burp के तृतीय-पक्ष उपयोगकर्ताओं द्वारा लिखे गए हैं, और PortSwigger उनकी गुणवत्ता या किसी विशेष उद्देश्य के लिए उपयोगिता के बारे में कोई वारंटी नहीं देता है।
Extensions > Installed > Add में एक्सटेंशन लोड करेंSettings > Search > Sessions पर जाएँSession handling rules के अंतर्गत, Add > Rule actions > Add > Invoke a Burp extension पर जाएँ, उपलब्ध ड्रॉपडाउन सूची से TOTP Authenticate चुनें और OK पर क्लिक करेंScope टैब पर क्लिक करें, यह सुनिश्चित करते हुए कि Tools scope > Scanner बॉक्स चेक किया गया हैOK पर क्लिक करेंExtensions > Installed पर जाएँ और एक्सटेंशन को पुनः लोड करें (TOTP Authenticate "Loaded" चेकबॉक्स को अनचेक करें, और इसे फिर से क्लिक करें)Session handling rules > Cog button > Save settings पर जाकर सेशन हैंडलिंग नियम निर्यात करें
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
/^^ नियम की शुरुआत को इंगित करने वाला सीमांककsecretKey: BASE32 एन्कोडेड OTP सीडruleType: बताता है कि नियम कहाँ लागू करना हैparameterName:
BODY_REGEX के ruleType के लिए यह BASE64 एन्कोडेड रेगुलर एक्सप्रेशन है जो परिभाषित करता है कि कहाँ अपडेट करना हैHEADER, URL, COOKIE या BODY_PARAM के ruleType के लिए यह जोड़ने या अपडेट करने के लिए key:value युग्म का शाब्दिक नाम है^^/ नियम के अंत को संकेत देने वाला सीमांककHEADERURLCOOKIEBODY_PARAMBODY_REGEXनिम्नलिखित उदाहरण अपने parameterName के रूप में रेगेक्स .*\"AdditionalAuthData\":\"(\d*)\".* प्रदान करता है ताकि मैच एक्सप्रेशन की पहचान की जा सके और (\d*) को उत्पन्न OTP रोलिंग कोड से प्रतिस्थापित किया जा सके।
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
निम्नलिखित उदाहरण TEST नामक हेडर को उत्पन्न OTP रोलिंग कोड के मान के साथ जोड़ता या प्रतिस्थापित करता है।
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
{
"project_options":{
"sessions":{
"session_handling_rules":{
"rules":[
{
"actions":[
{
"action_name":"TOTP Authenticate",
"enabled":true,
"type":"invoke_extension"
}
],
"description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
"enabled":true,
"exclude_from_scope":[],
"include_in_scope":[],
"named_params":[],
"restrict_scope_to_named_params":false,
"tools_scope":[
"Scanner"
],
"url_scope":"all",
"url_scope_advanced_mode":false
}
]
}
}
}
}
हम अनुशंसा करते हैं कि Burp Suite Enterprise Edition में उपयोग से पहले इस एक्सटेंशन का Burp Suite Professional/Community में परीक्षण करें।
Enterprise में इस एक्सटेंशन का परीक्षण करने के लिए, आप यह सुनिश्चित करने के लिए Burp के माध्यम से एक अपस्ट्रीम प्रॉक्सी कॉन्फ़िगर कर सकते हैं कि आपका टोकन उचित रूप से जोड़ा गया है।
यदि निम्नलिखित कॉन्फ़िगरेशन का उपयोग कर रहे हैं, तो कृपया सुनिश्चित करें कि Burp Suite Pro/Community का एक इंस्टेंस चल रहा है और आप एक स्थानीय एजेंट का उपयोग कर रहे हैं।
{
"project_options":{
"connections":{
"upstream_proxy":{
"servers":[
{
"auth_type":"none",
"destination_host":"*",
"proxy_host":"127.0.0.1",
"proxy_port":8080,
"enabled":true
}
],
"use_user_options":false
}
}
}
}
gradle fatJar चलाएँ।