Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CollaboratorPlusPlus — Burp SuiteのCollaboratorに、コンテキストキャプチャ、ポーリング履歴、およびプライベートサーバー展開向けのオプションのAES暗号化認証を追加する拡張機能。 | Kitploit
ツール/GitHubGitHub/nccgroup/collaboratorplusplus
動的分析 (サンドボックス)暗号化/復号化ツールウェブアプリケーション悪用ウェブセキュリティペネトレーションテストユーティリティとフレームワーク
GitHubnccgroup/collaboratorplusplus

CollaboratorPlusPlus

Burp SuiteのCollaboratorに、コンテキストキャプチャ、ポーリング履歴、およびプライベートサーバー展開向けのオプションのAES暗号化認証を追加する拡張機能。

リポジトリを見る
147244年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CollaboratorPlusPlus

NCC Group Plc によってオープンソースとして公開 - http://www.nccgroup.com/

開発者: Corey Arthur, [email protected]

http://www.github.com/nccgroup/CollaboratorPlusPlus

このプロジェクトはAGPLのもとで公開されています。詳細はLICENSEを参照してください

リリースはこちらからダウンロードできます。

背景

このツールは、Burp Suiteが提供する既存のCollaborator機能を拡張することを目的としており、利便性を高める多数の機能と、プライベートなCollaboratorデプロイメントを保護するための認証メカニズムの実装を提供します。既存のCollaboratorコンテキストを生成・ポーリングするすべての拡張機能との互換性も維持されています。

CollaboratorPlusPlusは、Burpと設定済みのCollaboratorサーバー間のプロキシとして動作し、クライアントが使用しているCollaboratorコンテキストを取得できるようにします。CollaboratorPlusPlusは、観測されたコンテキストとその取得済みインタラクションを中央インターフェースに保存・表示できます。さらに、古いコンテキストを手動でポーリングできるため、Collaboratorクライアントウィンドウを閉じた後でもインタラクションを取得できます。

コンテキストリスト

認証メカニズム

Collaborator++プロジェクトには、Burp拡張機能に加えて、オプションのサーバーサイド認証コンポーネントも含まれており、Collaboratorサーバーに渡す前に受信したポーリングリクエストを認証します。これは、プライベートなBurp Collaboratorサーバーの所有者が、共有シークレットを知っている者のみにポーリングを制限するためにデプロイできます。

BurpがCollaboratorサーバーで受信したインタラクションのリストを要求すると、拡張機能は共有シークレットを使用して暗号化キーを生成し、AES256-CBC暗号化スキームでポーリングリクエストを暗号化します。共有シークレットが正しければ、認証サーバーはリクエストを復号化し、Collaboratorサーバーに転送して、指定されたCollaboratorインスタンスのインタラクションを取得できます。レスポンスは、Burpクライアントに返送される前に共有シークレットで暗号化されます。

共有シークレットを使用してBurpクライアントと認証サーバー間の通信を暗号化することで、共有シークレットをリクエストと一緒に送信する必要がなくなり、クライアントとサーバー間でHTTP通信を使用しなければならない場合でも機密性を維持できます。

Collaborator++ - クライアント

クライアントの実行
  1. 拡張機能をBurpに追加する
    • 注: これはサーバーと同じJARです。
  2. 拡張機能の設定で、Collaboratorサーバーがリッスンしているアドレスとポートを指定する。
  3. オプション: Collaborator Authサーバーを使用する場合は、共有シークレットを指定し、拡張機能の設定で認証を有効にする。
  4. ローカルサーバーを起動する。これにより、Burp内のCollaborator設定も自動的に構成される。
  5. オプション: すべてが正常に動作していることを確認するために、BurpのCollaboratorヘルスチェックを実行する。
追加設定

利便性のため、Collaborator Authにはいくつかの追加設定が追加されています。

SSLを使用: クライアントとサーバー間のSSL使用を切り替えます。 サーバーも対象ポートでSSLを使用するように設定されていることを確認してください。

証明書エラーを無視: 証明書の有効性チェックを無効にします。 自己署名証明書や期限切れ証明書の使用を許可します。

SSLホスト名検証を有効にする: 証明書のホスト名が対象ドメインと一致するかどうかをチェックしません。

パブリックCollaboratorサーバーをブロック: パブリックなBurp Collaboratorサーバーの誤使用を防ぎます。Burpのホスト名解決設定に "burpcollaborator.net" のDNSエントリを 127.0.0.1 に追加します。

Collaborator Auth - サーバー

サーバーの実行
  1. java -jar CollaboratorPlusPlus.jar を実行してデフォルト設定を生成します。
    • 注: これはクライアントと同じJARです。
  2. 生成されたファイルを編集して、プライベートなCollaboratorインスタンスを指定し、適切なシークレットを選択します。
  3. サーバーを再度実行し、使用する設定を指定します java -jar CollaboratorPlusPlus.jar YOURCONFIGFILE.properties

注: Collaborator++ AuthサーバーへのHTTPおよびHTTPSリクエストを許可するには、設定ファイルのコピーを2つ作成し、1つをHTTP用、もう1つをHTTPS用に設定して、Collaborator++ Authサーバーのインスタンスを2つ実行してください。

SSL設定

SSLの使用を有効にするには、サーバー用の証明書を生成し、以下のいずれかの方法でサーバーを設定します。

どちらの方法でも、設定ファイルの enable_ssl が true であることを確認してください。

推奨: シンプルな設定
  1. 以下のコマンドを使用してサーバー用の新しい秘密鍵と証明書を生成するか、既存のものを使用します。
    • openssl req -newkey rsa:2048 -nodes -keyout privatekey.pem -x509 -days 365 -out certificate.pem
  2. オプション: 信頼できるCAによって証明書に署名してもらいます。
  3. 設定ファイルを編集します:
    • ssl_private_key_path を秘密鍵のパスに設定します。
    • ssl_certificate_path を証明書のパスに設定します。
    • 証明書チェーンに中間証明書が必要な場合:
      • ssl_intermediate_certificate_path を中間証明書のパスに設定します。
代替: Javaキーストア

この方法は純粋に互換性の理由で追加されました。特別な理由がない限り、シンプルな設定を使用することを強くお勧めします。

  1. 設定ファイルを編集し、ssl_private_key_path のserializedValueを空文字列 "" に設定します。
    • これにより、設定にキーストアを使用できるようになります。
  2. 以下のコマンドを使用してサーバー用の新しい秘密鍵と証明書を生成します。
    • openssl req -newkey rsa:2048 -nodes -keyout privatekey.pem -x509 -days 365 -out certificate.pem
  3. 鍵と証明書をPKCS12に変換します。
    • openssl pkcs12 -export -in certificate.pem -inkey privatekey.pem -out polling.p12 -name polling
  4. PKCS12ファイルを暗号化するためのパスワードを入力します。これは次のステップで使用されます!
  5. PKCS12ファイルを新しいJavaキーストアにインポートします。
    • keytool -importkeystore -deststorepass NEW_PASSWORD_FOR_KEYSTORE -destkeypass NEW_PASSWORD_FOR_PRIVATE_KEY \
      -destkeystore polling.jks -srckeystore polling.p12 -srcstoretype PKCS12 \
      -srcstorepass PASS_FROM_PREVIOUS_STEP -alias polling
  6. 設定ファイルを編集してSSLを有効にし、サーバーをキーストアにポイントし、使用するパスワードを指定します。
  7. サーバーを再度実行し、使用する設定を指定します java -jar CollaboratorAuth-SERVER.jar CollaboratorServer.properties

推奨: 実際のCollaboratorサーバーを保護する

Collaborator Authを使用せずにCollaboratorサーバーがポーリングされるのを防ぐには、Burp Collaboratorのポーリング場所を制限する必要があります。

これはファイアウォールを使用するか、ポーリングイベントのリッスンインターフェースを変更することで行えます。

オプション1 - 常にCollaborator Authの使用を要求する。

ネットワークに関係なくBurp Collaboratorインスタンスのユーザーに認証を強制したい場合は、Burp Collaboratorをローカルマシン上(つまりCollaborator Authからのみ)のポーリングイベントのみをリッスンするように設定できます。

これは、Burp Collaboratorのポーリングイベントのリッスンアドレスをループバックインターフェース(127.0.0.1)に変更するか、iptablesなどを使用して受信リクエストをドロップすることで行えます。

オプション2 - 外部ネットワークでのみCollaborator Authの使用を要求する。

サーバーと同じネットワーク上ではBurp Collaboratorを通常どおり使用できるようにしつつ、外部ネットワークからはCollaborator Authの使用を要求するには、Burp Collaboratorを内部アドレスからのポーリングイベントをリッスンするように設定できます。

これは、Burp Collaboratorのポーリングイベントのリッスンアドレスをサーバーの内部アドレス(192.168.x.x、10.x.x.xなど)に変更することで行えます。

外部からのポーリングイベントがBurp Collaboratorによって処理されないようにするには、インターネットに面したファイアウォールでポーリングポートをブロックする必要があります。あるいは、iptablesを使用して外部ネットワークからの受信トラフィックをドロップします。

ツールをダウンロード