Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sign-saboteur — SignSaboteur è un'estensione di Burp Suite per modificare, firmare e verificare vari token web firmati | Kitploit
Strumenti/GitHubGitHub/d0ge/sign-saboteur
Autenticazione e AutorizzazioneAttacchi alle PasswordGenerazione di PayloadAnalisi delle VulnerabilitàProxy Web e IntercettazioneSfruttamento di Applicazioni WebSicurezza WebFuzzingCrittografiaPenetration Testing
GitHub
171141 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
d0ge/sign-saboteur

sign-saboteur

SignSaboteur è un'estensione di Burp Suite per modificare, firmare e verificare vari token web firmati

Vedi Repository

SignSaboteur

SignSaboteur è un'estensione di Burp Suite per modificare, firmare, verificare e attaccare token firmati. Supporta diversi tipi di token: Django TimestampSigner, ItsDangerous Signer, Express cookie-session middleware, OAuth2 Proxy, Tornado’s signed cookies, Ruby Rails Signed cookies, Ruby Rails Encrypted cookies, Nimbus JOSE + JWT e stringhe firmate sconosciute.

Puoi trovare maggiori informazioni sull'estensione nella pagina del blog di Portswigger Research - Introducing SignSaboteur: forge signed web tokens with ease.

Fornisce rilevamento automatico e modifica in linea dei token nelle richieste/risposte HTTP e nei messaggi WebSocket, firma dei token e automazione di attacchi di forza bruta contro implementazioni di token firmati.

È stato ispirato dall'estensione JWT Token di Fraser Winterborn e Dolph Flynn. Il codice sorgente originale può essere trovato here e here.

Istruzioni di compilazione

  • Assicurati che Java JDK 17 o successivo sia installato
  • Dalla radice del progetto, esegui il comando ./gradlew jar
  • Questo dovrebbe posizionare il file JAR sign-saboteur-1.0.6.jar nella directory build/libs
  • Può essere caricato in Burp navigando alla scheda Extensions, sottoscheda Installed, cliccando Add e caricando il file JAR
  • Questa BApp utilizza la nuova API Montoya, quindi è meglio usare l'ultima versione di Burp (prova il canale early adopter se ci sono problemi con l'ultima release stabile)

Vista Wordlist

La Vista Wordlist permette di importare file di elenchi di segreti e salt. L'estensione ha propri elenchi di dizionari predefiniti. La maggior parte dei segreti è presa da jwt-secrets. Come opzione, può essere usato Flask-Unsign-Wordlist. L'estensione supporta il formato di stringhe JSON per caratteri speciali; per usarlo, racchiudi la stringa segreta con ".

Vista Editor

La Vista Editor supporta diversi token firmati: Django, Dangerous, Flask, Express, OAuth2 e Tornado. Permette la modifica dei token firmati nella vista Richiesta/Risposta HTTP di Burp Suite negli strumenti Proxy, History e Repeater.

La scheda Dangerous può essere usata sia per token Flask che Django, che vengono selezionati a seconda che venga rilevato un token Dangerous o Django.

La scheda Unknown può essere usata per forzare brute force su stringhe firmate sconosciute. La modalità di indovinello funziona solo con attacchi di forza bruta Balanced e Deep. Supporta diverse tecniche di derivazione del messaggio, tra cui:

  • None: il messaggio sarà usato così com'è
  • CONCAT: il byte separatore sarà rimosso dal messaggio e quel nuovo valore sarà usato per calcolare la firma
  • Tornado: il byte separatore sarà aggiunto alla fine della stringa del messaggio

Campi modificabili

Viene fornito un editor di testo JSON per modificare ogni componente che contiene contenuto JSON:

  • Payload Dangerous
  • Payload Django (eccetto payload serializzato pickle)
  • Payload Express
  • Payload JWT

Viene fornito un editor di timestamp per modificare ogni componente che lo contiene:

  • Timestamp Dangerous
  • Timestamp Django
  • Timestamp OAuth2 Proxy
  • Timestamp Tornado

Un editor esadecimale è fornito per tutti i token firmati, eccetto le firme Express. NOTA La scheda Express non supporta ancora l'aggiornamento automatico della firma. Per favore copiala manualmente nel cookie della firma corrispondente.

Firma

Sign presenta una finestra di dialogo di firma che può essere usata per aggiornare la firma firmando il token usando una chiave dalla Vista Chiavi che ha capacità di firma.

Forza bruta

Brute force tenterà di trovare la chiave segreta usata per la generazione della firma. Se viene trovata una chiave segreta, verrà presentata una finestra di dialogo.

L'opzione Brute force implementa tre tipi di attacchi contro le firme dei token firmati:

  • Known keys: userà solo chiavi segrete trovate in precedenza
  • Fast: userà l'algoritmo di hashing predefinito e la derivazione della chiave
  • Balanced: userà tutte le tecniche di derivazione della chiave conosciute, eccetto PBKDF2WithHmacSHA1, PBKDF2WithHmacSHA256
  • Deep: userà tutte le tecniche di derivazione della chiave, inclusi diversi tipi supportati dal framework Ruby Rails

Attacco

L'opzione Attack implementa otto noti attacchi di autorizzazione contro token firmati:

  • User claims
  • Wrapped user claims
  • Username and password claims
  • Flask claims
  • Express claims
  • Account user claims
  • Authenticated claims
  • User access_token

Questi sono descritti più in dettaglio di seguito.

Attacchi

Tutti questi attacchi possono essere usati insieme. Tieni presente che l'estensione non supporta la modifica del payload del token nella modalità Attack, quindi il tuo payload verrà sostituito con uno nuovo.

User claims

Il formato del token ID OpenID Connect è solitamente usato dalle librerie di firma per memorizzare informazioni sull'utente autenticato. L'estensione genererà un placeholder per il token ID dell'utente admin.

Wrapped user claims

Stesso attacco di User claims ma lo inserirà nell'attributo JSON user.

Username and password claims

Un altro modo comune per memorizzare i dettagli dell'utente sono gli attributi JSON username e password. L'estensione genererà un placeholder per l'utente admin.

Flask claims

Le informazioni di sessione dell'utente autenticato Flask, se memorizzate lato client, dovrebbero includere gli attributi JSON id, _id, user_id o _user_id. L'estensione genererà una sessione per il primo utente, di solito admin.

Express claims

Il framework Express utilizza l'attributo JSON passport per memorizzare i dettagli dell'utente. L'estensione genererà un placeholder per l'utente admin.

Account user claims

Alcuni framework possono usare il wrapper account per memorizzare informazioni sull'utente autenticato. Per lo sfruttamento, potrebbe essere necessario usare anche Authenticated claims.

Authenticated claims

Gli Authenticated claims implementano 12 noti flag di autorizzazione.

User access_token

L'opzione User access_token genera un token ID JWT OpenID Connect firmato con la stessa chiave e lo stesso algoritmo di hashing senza alcuna derivazione della chiave.

Scarica lo strumento