Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
IPRotate_Burp_Extension — Estensione per Burp Suite che utilizza AWS API Gateway per ruotare il tuo IP a ogni richiesta. | Kitploit
Strumenti/GitHubGitHub/rhinosecuritylabs/iprotate_burp_extension
Proxy Web e IntercettazioneEvasione IDS/IPSBypass WAFPenetration TestingSicurezza Cloud
GitHubrhinosecuritylabs/iprotate_burp_extension

IPRotate_Burp_Extension

Estensione per Burp Suite che utilizza AWS API Gateway per ruotare il tuo IP a ogni richiesta.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
89315056 mesi faRevisionato da Kitploit
Condividi

IPRotate_Burp_Extension

Estensione per Burp Suite che utilizza AWS API Gateway per cambiare il tuo IP ad ogni richiesta.

Maggiori informazioni: Bypassing IP Based Blocking Using AWS - Rhino Security Labs

Nota/Attenzione

Questo metodo di utilizzo di AWS API Gateway per offuscare l'IP di origine è ora considerato proibito secondo la politica di penetration testing di AWS: https://aws.amazon.com/security/penetration-testing/

Descrizione

Questa estensione ti permette di creare facilmente API Gateway in più regioni. Tutto il traffico di Burp Suite per l'host target viene quindi instradato attraverso gli endpoint API Gateway, causando un IP diverso per ogni richiesta. (C'è una possibilità di riciclo degli IP, ma è piuttosto bassa e più regioni usi, minore è la probabilità).

Ciò è utile per bypassare diversi tipi di blocco IP come la protezione da brute force che blocca in base all'IP, limitazione della frequenza delle API basata sull'IP o blocco WAF basato sull'IP, ecc.

Utilizzo

Una versione di questa estensione è disponibile nel BApp store che puoi installare direttamente da lì: https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

Con ambiente Python2 impostato

  1. Configura Jython in Burp Suite.
  2. Assicurati di avere un insieme di chiavi AWS con accesso completo al servizio API Gateway. Questo è disponibile tramite il livello gratuito di AWS.
  3. Inserisci le credenziali nei campi.
  4. Inserisci il dominio di destinazione che intendi colpire.
  5. Seleziona HTTPS se il dominio è ospitato su HTTPS.
  6. Seleziona tutte le regioni che vuoi utilizzare; se le lasci tutte selezionate, tutte le regioni valide verranno automaticamente abilitate. (Più ne usi, maggiore sarà il pool di IP)
  7. Clicca su "Enable".
  8. Una volta terminato, assicurati di cliccare su "Disable" per eliminare tutte le risorse che sono state avviate.

Se vuoi controllare le risorse e gli endpoint avviati o eventuali errori, puoi guardare la console di output in Burp.

Senza ambiente Python2 impostato (Avanzato)

Usa lo script helper per creare API GW nel tuo account AWS. Richiede boto3 ma non deve essere configurato per Burp, e devi avere un profilo AWS valido configurato:

root@kitploit:~
Usage: createapigws.py [OPTIONS]

Options:
  --profile TEXT     AWS profile to use  [default: pentest1]
  --state-file TEXT  API GW state directory, script creates STATE_FILE and
                     STATE_FILE.json.  [default: api_gateways.txt]
  --create TEXT      specify target URL: https://example.com
  --delete
  --help             Show this message and exit.
  1. Configura Jython in Burp Suite.
  2. Assicurati di avere un insieme di chiavi AWS e un profilo configurato con accesso completo al servizio API Gateway. Questo è disponibile tramite il livello gratuito di AWS.
  3. Inserisci il percorso del file di stato da createapigws.py nel campo API GW File.
  4. Inserisci il dominio di destinazione che intendi colpire.
  5. Inserisci il nome dello stage nel campo Stage name se richiesto.
  6. Seleziona HTTPS se il dominio è ospitato su HTTPS.
  7. Clicca su "Enable".
  8. Una volta terminato, assicurati di cliccare su "Disable".
  9. Per eliminare i tuoi API GW, usa lo script createapigws.py.

L'interfaccia utente di Burp

Interfaccia utente dell'estensione Burp

Esempio di come appaiono le richieste

Richieste di esempio

Configurazione

Assicurati di avere Jython installato e aggiungi IPRotate.py tramite le opzioni delle estensioni di Burp.

Configurazione estensione

Ricerche precedenti

Dopo il rilascio di questa estensione, è stato notato che ci sono state altre ricerche in questo settore utilizzando AWS API Gateway per nascondere un indirizzo IP. Ci sono alcune fantastiche ricerche e strumenti di @ustayready @ryHanson e @rmikehodges che usano questa tecnica.

Assicurati di darci un'occhiata anche tu:

  • fireprox
  • hideNsneak
Scarica lo strumento