
Questa estensione, per Burp Suite Enterprise Edition, utilizza le regole di gestione delle sessioni per fornire un token TOTP alle richieste in uscita.
Per Burp Suite Enterprise Edition
Tieni presente che le estensioni sono scritte da utenti terzi di Burp e PortSwigger non fornisce alcuna garanzia sulla loro qualità o utilità per qualsiasi scopo particolare.
Extensions > Installed > AddSettings > Search > SessionsSession handling rules, vai su Add > Rule actions > Add > Invoke a Burp extension, seleziona TOTP Authenticate dall'elenco a discesa disponibile e fai clic su OKScope, assicurandoti che la casella Tools scope > Scanner sia selezionataOKExtensions > Installed e ricarica l'estensione (deseleziona la casella "Loaded" di TOTP Authenticate e fai di nuovo clic su di essa)Session handling rules > Pulsante ingranaggio > Save settings
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
/^^ delimitatore che indica l'inizio della regolasecretKey: il seed OTP codificato in BASE32ruleType: descrive dove applicare la regolaparameterName:
ruleType BODY_REGEX è l'espressione regolare codificata in BASE64 che definisce dove aggiornareruleType HEADER, URL, COOKIE o BODY_PARAM è il nome letterale della coppia chiave:valore da aggiungere o aggiornare^^/ delimitatore che segnala la fine della regolaHEADERURLCOOKIEBODY_PARAMBODY_REGEXL'esempio seguente fornisce la regex .*\"AdditionalAuthData\":\"(\d*)\".* come parameterName per identificare l'espressione da confrontare e sostituisce (\d*) con il codice rotante OTP generato.
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
L'esempio seguente aggiunge o sostituisce un header chiamato TEST con il valore del codice rotante OTP generato.
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
{
"project_options":{
"sessions":{
"session_handling_rules":{
"rules":[
{
"actions":[
{
"action_name":"TOTP Authenticate",
"enabled":true,
"type":"invoke_extension"
}
],
"description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
"enabled":true,
"exclude_from_scope":[],
"include_in_scope":[],
"named_params":[],
"restrict_scope_to_named_params":false,
"tools_scope":[
"Scanner"
],
"url_scope":"all",
"url_scope_advanced_mode":false
}
]
}
}
}
}
Si consiglia di testare questa estensione in Burp Suite Professional/Community prima dell'utilizzo in Burp Suite Enterprise Edition.
Per testare questa estensione in Enterprise, puoi configurare un proxy upstream tramite Burp per assicurarti che il token sia stato aggiunto correttamente.
Se si utilizza la seguente configurazione, assicurati che un'istanza di Burp Suite Pro/Community sia in esecuzione e che tu stia usando un agente locale.
{
"project_options":{
"connections":{
"upstream_proxy":{
"servers":[
{
"auth_type":"none",
"destination_host":"*",
"proxy_host":"127.0.0.1",
"proxy_port":8080,
"enabled":true
}
],
"use_user_options":false
}
}
}
}
gradle fatJar dalla directory di installazione usando la riga di comando.