
Burp Suite 확장 기능으로, 애플리케이션 IP / 도메인 블랙리스트를 우회하기 위해 IP 주소를 인코딩하는 데 중점을 둡니다.
이 확장 프로그램은 IP 주소를 잘 알려지지 않은 여러 인코딩 기술로 변환합니다.
이 기술은 SSRF [Server-Side Request Forgery], Open Redirect 또는 RFI [Remote File Inclusion]와 같은 취약점을 테스트하는 데 중점을 둡니다.
Burp Pro가 있다면 BApp에서 직접 설치할 수 있습니다:

확장 프로그램에 ⭐⭐⭐⭐⭐ 별점을 남기는 것을 잊지 마세요 ;)
Extensions -> Installed -> Add -> burp-encode-ip.py로 이동합니다.
유니코드 문자를 사용하려면 동영상의 단계를 따르세요:
Unicode Encoding (Url Encoded) -> IP 주소를 먼저 유니코드 형식으로 변환한 다음 URL 인코딩합니다.
Unicode Encoding (Copy to Clipboard) -> IP 주소를 유니코드 버전으로 변환합니다. 같은 동작에 붙여넣을 수 있나요? 스크립트에서 Burp Suite로 유니코드를 붙여넣는 방법을 찾지 못했기 때문에 사용자가 클립보드에 문자를 복사한 다음 Burp Suite에 직접 붙여넣을 수 있는 팝업 창을 추가했습니다.
IPv4 on IPv6 Unicode Encoding (URL Encoded) -> IP 주소를 다음 형식(URL 인코딩)으로 변환합니다: [::ⓕⓕⓕⓕ:unicoded-ip-address-here]:80. 일부 필터 / WAF 규칙을 우회하는 데 유용할 수 있습니다. 트위터 PoC
IPv4 on IPv6 Unicode Encoding (Copy to Clipboard) -> Unicode Encoding (Copy to Clipboard)와 마찬가지로 Burp Suite (Repeater 및 Proxy)에서 유니코드 특수 문자를 붙여넣는 방법을 찾지 못했으므로 이 옵션을 클릭하면 사용자는 생성된 페이로드를 복사하여 붙여넣을 수 있는 팝업 창을 보게 됩니다.
Class B Encoding -> IP 주소를 두 부분으로 변환합니다: 처음 두 옥텟은 그대로 유지하고 마지막 두 옥텟은 단일 값으로 결합합니다.
Class A Encoding -> 첫 번째 옥텟은 그대로 유지하고 나머지 세 옥텟을 단일 값으로 결합합니다.
Hex Encoding -> IP 주소의 옥텟을 16진수 값으로 변환합니다.
Hex w/o dots -> IP 주소를 점 없이 단일 16진수 값으로 변환합니다.
Hex Encoding v1 -> 첫 번째 옥텟을 16진수로 변환하고 나머지 세 옥텟을 단일 16진수 값으로 결합합니다.
Hex Encoding v2 -> 처음 두 옥텟을 각각 16진수로 변환하고 마지막 두 옥텟을 단일 16진수 값으로 결합합니다.
Octal Encoding -> IP 주소의 옥텟을 8진수 값으로 변환합니다.
Octal with 0s Encoding -> 각 옥텟을 0으로 채워진 8진수 값으로 변환합니다.
Mixed Encoding -> 전체 IP 주소를 단일 정수 값으로 처리합니다. IP 주소의 각 옥텟을 바이트로 해석하고 이 바이트를 결합하여 단일 정수를 만듭니다.
Collaborator in IPv6 -> collaborator URL (Burp API에서 자동으로 가져옴)을 사용하여 IPv6 유효 도메인으로 변환합니다.
DNS Rebinding -> DNS Rebinding 기술로 구성된 도메인을 생성합니다 (https://twitter.com/taviso에 감사드립니다). 어쨌든 사용자 정의 도메인을 추가할 가능성이 있습니다 (참고: 사용자 정의 도메인이 작동하려면 먼저 https://github.com/taviso/rbndr을 구성해야 합니다).
All -> 확장 프로그램에 현재 존재하는 모든 구성된 변환으로 인코딩된 IP 주소가 포함된 팝업 창을 생성합니다.
행운을 빕니다, 사냥 잘 하세요! 이 도구 (또는 다른 도구)를 정말 좋아하거나 대박 바운티를 찾는 데 도움이 되었다면 커피 사주기를 고려해보세요! ☕ (카페인이 필요해요!)
⚪ e1abrador
25/08/2023 -> DNS Rebinding 기술 통합 업데이트.
이 Burp Suite 확장 프로그램은 승인된 침투 테스트 및/또는 교육 목적으로만 사용해야 합니다. 이 소프트웨어의 오용에 대한 책임은 작성자 또는 다른 협력자에게 있지 않습니다. 자신의 네트워크에서 및/또는 네트워크 소유자의 허가를 받아 사용하십시오.