
TLS फिंगरप्रिंटिंग से बचने के लिए Burp एक्सटेंशन। WAF को बायपास करें, किसी भी ब्राउज़र को स्पूफ करें।
यह एक्सटेंशन Burp के HTTP और TLS स्टैक को हाइजैक करता है, जिससे आप किसी भी ब्राउज़र के TLS फिंगरप्रिंट (JA3) को स्पूफ कर सकते हैं। यह Burp Suite की शक्ति को बढ़ाता है, साथ ही CloudFlare, PerimeterX, Akamai, DataDome आदि जैसे विभिन्न WAFs द्वारा फिंगरप्रिंटिंग की संभावना को कम करता है।
यह एक्सटेंशन बिना किसी बदसूरत हैक, रिफ्लेक्शन या फोर्क किए गए Burp Suite Community कोड का सहारा लिए काम करता है।

इस प्रोजेक्ट का रखरखाव सभी प्यारे योगदानकर्ताओं और प्रायोजकों द्वारा संभव बनाया गया है। यदि आप इस प्रोजेक्ट को प्रायोजित करना चाहते हैं और चाहते हैं कि आपका अवतार या कंपनी का लोगो इस अनुभाग में दिखाई दे, तो यहाँ क्लिक करें। 💖

यह सिर्फ एक उदाहरण है। यदि आपने किसी अन्य समर्पित बॉट डिटेक्शन साइट के साथ परीक्षण किया है, तो मुझे अपने परिणाम बताएं!
दुर्भाग्य से, Burp का API इस तरह के अधिक उन्नत उपयोग मामलों के लिए बहुत सीमित है, इसलिए मुझे इसे काम करने के लिए इसके साथ प्रयोग करना पड़ा।
जब कोई रिक्वेस्ट आती है, तो एक्सटेंशन उसे इंटरसेप्ट करता है और एक लोकल HTTPS सर्वर को फॉरवर्ड करता है जो बैकग्राउंड में (एक्सटेंशन लोड होते ही) शुरू हो जाता है। यह सर्वर प्रॉक्सी की तरह काम करता है; यह रिक्वेस्ट को गंतव्य तक फॉरवर्ड करता है, मूल हेडर क्रम को बनाए रखते हुए और एक अनुकूलन योग्य TLS कॉन्फ़िगरेशन लागू करता है। फिर, लोकल सर्वर रिस्पॉन्स को वापस Burp को फॉरवर्ड करता है।
कॉन्फ़िगरेशन सेटिंग्स और अन्य आवश्यक जानकारी जैसे कि गंतव्य सर्वर का पता और प्रोटोकॉल, एक मैजिक हेडर द्वारा प्रत्येक रिक्वेस्ट के साथ लोकल सर्वर को भेजी जाती हैं। इस मैजिक हेडर को गंतव्य सर्वर पर फॉरवर्ड करने से पहले रिक्वेस्ट से हटा दिया जाता है।

ℹ️ एक अन्य विकल्प यह होता कि एक अपस्ट्रीम प्रॉक्सी सर्वर कोड किया जाता और Burp को उससे कनेक्ट किया जाता, लेकिन मुझे व्यक्तिगत रूप से अनुकूलन और पोर्टेबिलिटी के लिए एक एक्सटेंशन की आवश्यकता थी।
Java चुनें और आपके द्वारा डाउनलोड की गई jar फ़ाइल पर ब्राउज़ करें। नीचे 'Next' पर क्लिक करें, और यह बिना किसी त्रुटि के एक्सटेंशन लोड कर देगा।यह एक्सटेंशन 'प्लग एंड प्ले' है और अपने आप में समझ में आ जाना चाहिए। आप प्रत्येक फ़ील्ड के बारे में अधिक जानकारी के लिए 'Awesome TLS' टैब में प्रत्येक फ़ील्ड पर अपने माउस को होवर कर सकते हैं।
WireShark से अपना कस्टम Client Hello लोड करने के लिए, आप क्लाइंट हैलो रिकॉर्ड को हेक्स स्ट्रीम के रूप में कॉपी कर सकते हैं और इसे "Hex Client Hello" फ़ील्ड में पेस्ट कर सकते हैं।

'advanced' टैब में, आप एक अतिरिक्त प्रॉक्सी लिसनर सक्षम कर सकते हैं जो रिक्वेस्ट से वर्तमान फिंगरप्रिंट को स्वचालित रूप से लागू करेगा:

सक्षम होने पर, डायग्राम इस प्रकार बदल जाता है:

यह एक्सटेंशन JetBrains IntelliJ (और GoLand) IDE के साथ विकसित किया गया था। नीचे दिए गए बिल्ड निर्देश मानते हैं कि आप बिल्ड करने के लिए समान टूल का उपयोग कर रहे हैं। लक्षित प्रोग्रामिंग भाषा संस्करणों के लिए workflows देखें।
./src-go/ के भीतर go पैकेज को कंपाइल करें। cd ./src-go/server && go build -o ../../src/main/resources/{OS}-{ARCH}/server.{EXT} -buildmode=c-shared ./cmd/main.go चलाएं, {OS}-{ARCH} को अपने OS और CPU आर्किटेक्चर से और {EXT} को डायनामिक C लाइब्रेरीज़ के लिए आपके प्लेटफॉर्म के पसंदीदा एक्सटेंशन से बदलें। उदाहरण के लिए: linux-x86-64/server.so। समर्थित प्लेटफार्मों के बारे में अधिक जानकारी के लिए JNA docs देखें।SettingsTab.form को Build > Build project के माध्यम से Java कोड में कंपाइल करें।gradle buildJar।अब आपके पास एक jar फ़ाइल होनी चाहिए (आमतौर पर ./build/libs पर स्थित) जो आपके ऑपरेटिंग सिस्टम पर Burp के साथ काम करती है।
निम्नलिखित रिपॉज़िटरीज़ के अनुरक्षकों के लिए विशेष धन्यवाद:
और निम्नलिखित वेबसाइटों के निर्माताओं के लिए: