BurpSuite-Team-Extension
Questo plugin Burpsuite consente a più tester di condividere in tempo reale richieste proxy live/storiche, scope e payload Repeater/Intruder, permettendo un testing di applicazioni web davvero collaborativo. Quando sei connesso al Team Server e in una stanza del team, tutte le richieste che passano attraverso il tuo client Burp vengono condivise con gli altri tester nella stanza e viceversa!
Richiesta dai client al target propagata agli altri client

Risposta dal target ai client propagata agli altri client

Caratteristiche
-
Coppie richiesta/risposta in tempo reale condivise tra tutti i client
-
Crittografia TLS reciproca di tutto il traffico tra client e server
-
Stanze del team separate per consentire più team su 1 server
-
Disattiva singoli membri del team o l'intera stanza
-
Sospendi l'invio del traffico alla stanza
-
Sincronizza lo scope tra tutti i client in una stanza
-
Condividi payload Repeater/Intruder con singoli membri del team o l'intera stanza
-
Condividi specifiche coppie richiesta/risposta con singoli membri del team o l'intera stanza
-
Genera link condivisibili per le richieste Burp Suite, condivisibili anche al di fuori di Burp Suite
-
Condivisione automatica dei Cookie scoperti
-
Condivisione automatica dei risultati della scansione passiva/attiva scoperti
-
Configura la condivisione di tutte le richieste o solo di quelle in scope
-
Configura la condivisione/ricezione dei Cookie
-
Configura la condivisione/ricezione delle Issue
-
Salva le impostazioni di connessione
Come funziona
Ci sono due componenti che rendono possibile questo testing collaborativo di applicazioni web. Il primo è ovviamente un plugin Burpsuite che utilizza le API per catturare le coppie richiesta/risposta, trasportarle al server e ricevere il traffico degli altri client. È l'interfaccia principale che gli utenti vedono quando utilizzano questo strumento. Il secondo è un server leggero scritto in GO che gestisce le connessioni tra i client e le stanze.
Come avviare il Server
Puoi scaricare il binario Linux precompilato dalla Release di GitHub
Oppure puoi compilarlo manualmente così:
go get github.com/Static-Flow/BurpSuiteTeamServer/cmd/BurpSuiteTeamServer
cd ~/go/src/github.com/Static-Flow/BurpSuiteTeamServer/
go get ./...
go install ./...
~/go/bin/BurpSuiteTeamServer -h
Come installare il plugin Burpsuite
Il file jar è già precompilato per te nella cartella build/jar. Per usare il jar precompilato:
- Avvia Burpsuite
- Vai alla scheda Extender
- Fai clic su Add e seleziona il file jar dal repository git
- Dovrebbe apparire una nuova scheda Burpsuite intitolata "Burp TC"
Come usare le funzionalità di Burp Team Server
Azioni del Server
Queste azioni possono essere eseguite da un client connesso a un server
Collegarsi al server
- Vai alla scheda "Burp TC"
- Inserisci un nome utente scelto, l'indirizzo IP del server, la porta e la password del server (se richiesta)
- Vai alla scheda "Configuration" all'interno della scheda "Burp TC"
- Usando il pulsante di selezione file "Select Certificate", scegli il certificato del server generato all'avvio del server
- Usando il pulsante di selezione file "Select Certificate Key", scegli la chiave del certificato del server generata all'avvio del server
- Fai clic sul pulsante "Connect"
Disconnettersi dal server
- Fai clic sul pulsante "Disconnect"
Creare una nuova stanza
- Fai clic sul pulsante "New Room"
- Inserisci un nome per la stanza
- Se desiderato, inserisci una password per la stanza
- Fai clic su "Ok"
Unirsi a una stanza
- Il pannello centrale destro mostrerà le stanze del server attuali o "No rooms currently" se non ne esistono
- Fai clic con il tasto destro sulla stanza desiderata e fai clic su "Join"
- Se è richiesta una password, apparirà un prompt; inserisci la password della stanza
Azioni della Stanza
Queste azioni possono essere eseguite da un client connesso a un server e che ha aderito a una stanza
Lasciare una stanza
- Fai clic sul pulsante "Leave Room"
Sospendere l'invio dei dati al server
- Fai clic sul pulsante "Pause"
Riprendere l'invio dei dati al server
- Fai clic sul pulsante "Unpause"
Disattivare un singolo membro del team
- Il pannello centrale destro mostrerà i membri attuali della stanza
- Fai clic con il tasto destro sulla stanza desiderata e fai clic su "Mute"
Riattivare un singolo membro del team
- Il pannello centrale destro mostrerà i membri attuali della stanza
- Fai clic con il tasto destro sulla stanza desiderata e fai clic su "Unmute"
Disattivare tutti i membri del team
- Fai clic sul pulsante "Mute All"
Riattivare tutti i membri del team
- Fai clic sul pulsante "Unmute All"
Impostare lo scope della stanza
(Questa operazione può essere eseguita solo dal client che avvia la stanza)
- Usa la scheda Target per impostare lo scope di Burpsuite come desiderato
- Nella scheda "Burp TC" fai clic sul pulsante "Set Room Scope"
Ottenere lo scope della stanza
- Fai clic sul pulsante "Get Room Scope"
Azioni degli Strumenti
Queste azioni si applicano agli strumenti di Burpsuite al di fuori della scheda "Burp TC"
Condividere un payload Repeater con l'intero team
- Nella scheda Repeater, fai clic con il tasto destro all'interno dell'editor delle richieste e passa il mouse su "Share Repeater Payload"
- Seleziona "To Group"
Condividere un payload Repeater con un membro del team
- Nella scheda Repeater, fai clic con il tasto destro all'interno dell'editor delle richieste e passa il mouse su "Share Repeater Payload"
- Passa il mouse su "To Teammate"
- Seleziona il nome del membro del team desiderato
Condividere un payload Intruder con l'intero team
- Nella scheda Intruder, vai alla scheda "Positions"
- Nella scheda "Positions", fai clic con il tasto destro all'interno dell'editor delle richieste e passa il mouse su "Share Intruder Payload"
- Seleziona "To Group"
Condividere un payload Intruder con un membro del team
- Nella scheda Intruder, vai alla scheda "Positions"
- Nella scheda "Positions", fai clic con il tasto destro all'interno dell'editor delle richieste e passa il mouse su "Share Intruder Payload"
- Passa il mouse su "To Teammate"
- Seleziona il nome del membro del team desiderato
Condividere una richiesta Proxy con l'intero team
- Nella scheda Target, vai alla scheda "Site map"
- Nella scheda "Site map", fai clic con il tasto destro sulla voce che desideri condividere e passa il mouse su "Share Request"
- Seleziona "To Group"
Condividere una richiesta Proxy con un membro del team
- Nella scheda Target, vai alla scheda "Site map"
- Nella scheda "Site map", fai clic con il tasto destro sulla voce che desideri condividere e passa il mouse su "Share Request"
- Passa il mouse su "To Teammate"
- Seleziona il nome del membro del team desiderato
Azioni personalizzate
Impostare il certificato del server
- Vai alla scheda "Configuration" all'interno della scheda dell'estensione "Burp TC"
- Fai clic sul pulsante "Select Cetificate"
- Usando il selettore file, seleziona il file "BurpServer.pem" generato dal server
Impostare la chiave del certificato del server
- Vai alla scheda "Configuration" all'interno della scheda dell'estensione "Burp TC"
- Fai clic sul pulsante "Select Cetificate Key"
- Usando il selettore file, seleziona il file "BurpServer.key" generato dal server
Generare link condivisibili come URL
- Fai clic con il tasto destro all'interno di una scheda Repeater e seleziona "create link"
- Vai alla scheda "Shared Links" all'interno della scheda dell'estensione "Burp TC"
- Fai clic con il tasto destro sul link che desideri condividere e seleziona "Get link"
Generare link condivisibili come link HTML
- Fai clic con il tasto destro all'interno di una scheda Repeater e seleziona "create Link"
- Vai alla scheda "Shared Links" all'interno della scheda dell'estensione "Burp TC"
- Fai clic con il tasto destro sul link che desideri condividere e seleziona "Get HTML Link"
Rimuovere il link generato
- Fai clic con il tasto destro all'interno di una scheda Repeater e seleziona "create link"
- Vai alla scheda "Shared Links" all'interno della scheda dell'estensione "Burp TC"
- Fai clic con il tasto destro sul link che desideri condividere e seleziona "Remove link"
Configurare la condivisione delle sole richieste in scope
- Vai alla scheda "Configuration" all'interno della scheda dell'estensione "Burp TC"
- Deseleziona la casella di controllo "Share all requests"
Configurare l'invio delle issue rilevate
- Vai alla scheda "Configuration" all'interno della scheda dell'estensione "Burp TC"
- Deseleziona la casella di controllo "Share issues"
Configurare l'invio dei cookie scoperti
- Vai alla scheda "Configuration" all'interno della scheda dell'estensione "Burp TC"
- Deseleziona la casella di controllo "Share cookies"
Configurare la ricezione delle issue rilevate
- Vai alla scheda "Configuration" all'interno della scheda dell'estensione "Burp TC"
- Deseleziona la casella di controllo "Receive shared issues"
Configurare la ricezione dei cookie scoperti
- Vai alla scheda "Configuration" all'interno della scheda dell'estensione "Burp TC"
- Deseleziona la casella di controllo "Receive shared cookies"