Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/hannah-portswigger/totpauthenticate
Test di Sicurezza delle APISicurezza WebPenetration TestingAutenticazione
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Questa estensione, per Burp Suite Enterprise Edition, utilizza le regole di gestione delle sessioni per fornire un token TOTP alle richieste in uscita.

Vedi Repository
9242 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

TOTP Authenticate

Usa le regole di gestione delle sessioni per aggiungere un token TOTP alle richieste in uscita.

Per Burp Suite Enterprise Edition

Tieni presente che le estensioni sono scritte da utenti terzi di Burp e PortSwigger non fornisce alcuna garanzia sulla loro qualità o utilità per qualsiasi scopo particolare.


Utilizzo

  1. Compila l'estensione
  2. Carica l'estensione in Burp Enterprise e aggiungi l'estensione alla tua pagina Site Details
  3. Configura la regola di gestione delle sessioni in Burp Suite Professional
  4. Importa la configurazione di scansione in Enterprise e aggiungi la configurazione di scansione alla tua pagina Site Details

Configurazione della regola di gestione delle sessioni in Burp Suite Professional/Community

  1. Carica l'estensione in
Extensions > Installed > Add
  • Vai su Settings > Search > Sessions
  • Nella sezione Session handling rules, vai su Add > Rule actions > Add > Invoke a Burp extension, seleziona TOTP Authenticate dall'elenco a discesa disponibile e fai clic su OK
  • Imposta la descrizione della regola
  • Passa alla scheda Scope, assicurandoti che la casella Tools scope > Scanner sia selezionata
  • Configura opportunamente lo scope dell'URL
  • Fai clic su OK
  • Vai su Extensions > Installed e ricarica l'estensione (deseleziona la casella "Loaded" di TOTP Authenticate e fai di nuovo clic su di essa)
  • Esegui qualsiasi test in Burp Suite Professional/Community
  • Esporta la regola di gestione delle sessioni andando su Session handling rules > Pulsante ingranaggio > Save settings
  • til

    Limitazioni

    • Verrà applicata solo la prima regola presente
    • Qualsiasi modifica alle regole richiederà il ricaricamento dell'estensione quando si testa in Burp Suite Professional o Community Edition
    • A causa della frequenza dei login da parte di Burp Scanner, gli OTP possono finire per essere riutilizzati, con conseguente fallimento dei login. Per evitare questo problema, potrebbe essere necessario utilizzare la modalità "Incy Wincy" o aggiungere un ritardo alla sequenza di login registrata. Tieni presente che l'aggiunta di un ritardo a una sequenza di login registrata inciderà notevolmente sui tempi di scansione.

    Formato della regola di gestione delle sessioni

    Struttura

    root@kitploit:~
    /^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
    

    Dove

    • /^^ delimitatore che indica l'inizio della regola
    • secretKey: il seed OTP codificato in BASE32
    • ruleType: descrive dove applicare la regola
    • parameterName:
      • per ruleType BODY_REGEX è l'espressione regolare codificata in BASE64 che definisce dove aggiornare
      • per ruleType HEADER, URL, COOKIE o BODY_PARAM è il nome letterale della coppia chiave:valore da aggiungere o aggiornare
    • ^^/ delimitatore che segnala la fine della regola

    RuleType

    • HEADER
    • URL
    • COOKIE
    • BODY_PARAM
    • BODY_REGEX

    Esempi

    Esempio per un'espressione regolare BODY_REGEX

    L'esempio seguente fornisce la regex .*\"AdditionalAuthData\":\"(\d*)\".* come parameterName per identificare l'espressione da confrontare e sostituisce (\d*) con il codice rotante OTP generato.

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
    

    Esempio per un'espressione regolare HEADER

    L'esempio seguente aggiunge o sostituisce un header chiamato TEST con il valore del codice rotante OTP generato.

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
    

    Esempio di configurazione JSON di scansione per la gestione delle sessioni

    root@kitploit:~
    {
      "project_options":{
        "sessions":{
          "session_handling_rules":{
            "rules":[
              {
                "actions":[
                  {
                    "action_name":"TOTP Authenticate",
                    "enabled":true,
                    "type":"invoke_extension"
                  }
                ],
                "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
                "enabled":true,
                "exclude_from_scope":[],
                "include_in_scope":[],
                "named_params":[],
                "restrict_scope_to_named_params":false,
                "tools_scope":[
                  "Scanner"
                ],
                "url_scope":"all",
                "url_scope_advanced_mode":false
              }
            ]
          }
        }
      }
    }
    

    Risoluzione dei problemi

    Si consiglia di testare questa estensione in Burp Suite Professional/Community prima dell'utilizzo in Burp Suite Enterprise Edition.

    Per testare questa estensione in Enterprise, puoi configurare un proxy upstream tramite Burp per assicurarti che il token sia stato aggiunto correttamente.

    Se si utilizza la seguente configurazione, assicurati che un'istanza di Burp Suite Pro/Community sia in esecuzione e che tu stia usando un agente locale.

    root@kitploit:~
    {
      "project_options":{
        "connections":{
          "upstream_proxy":{
            "servers":[
              {
                "auth_type":"none",
                "destination_host":"*",
                "proxy_host":"127.0.0.1",
                "proxy_port":8080,
                "enabled":true
              }
            ],
            "use_user_options":false
          }
        }
      }
    }
    

    Utilizzo di Gradle

    • Se non hai già Gradle installato, segui le istruzioni di installazione qui.
    • Una volta installato Gradle, esegui gradle fatJar dalla directory di installazione usando la riga di comando.
    • Assicurati di utilizzare l'ultima versione di Gradle.
    Scarica lo strumento