Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
TOTPAuthenticate — 이 확장 기능은 Burp Suite Enterprise Edition용으로, 세션 처리 규칙을 활용하여 나가는 요청에 TOTP 토큰을 제공합니다. | Kitploit
도구/GitHubGitHub/hannah-portswigger/totpauthenticate
API Security TestingWeb SecurityPenetration TestingAuthentication
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

이 확장 기능은 Burp Suite Enterprise Edition용으로, 세션 처리 규칙을 활용하여 나가는 요청에 TOTP 토큰을 제공합니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
922년 전아직 검토되지 않음

TOTP Authenticate

세션 처리 규칙을 사용하여 나가는 요청에 TOTP 토큰을 추가합니다.

Burp Suite Enterprise Edition용

참고: 확장 프로그램은 Burp의 타사 사용자가 작성한 것이며, PortSwigger는 특정 목적에 대한 그 품질이나 유용성에 대해 어떠한 보증도 하지 않습니다.


사용법

  1. 확장 프로그램을 빌드합니다.
  2. Burp Enterprise에 확장 프로그램을 로드하고, Site Details 페이지에 확장 프로그램을 추가합니다.
  3. Burp Suite Professional에서 세션 처리 규칙을 구성합니다.
  4. Enterprise로 스캔 구성을 가져와서 Site Details 페이지에 스캔 구성을 추가합니다.

Burp Suite Professional/Community에서 세션 처리 규칙 구성

  1. Extensions > Installed > Add에 확장 프로그램을 로드합니다.
  2. Settings > Search > Sessions로 이동합니다.
  3. Session handling rules 아래에서 Add > Rule actions > Add > Invoke a Burp extension으로 이동하고, 드롭다운 목록에서 TOTP Authenticate를 선택한 다음 OK를 클릭합니다.
  4. 규칙 설명을 설정합니다.
  5. Scope 탭으로 이동하여 Tools scope > Scanner 상자가 선택되어 있는지 확인합니다.
  6. URL 범위를 적절히 구성합니다.
  7. OK를 클릭합니다.
  8. Extensions > Installed로 이동하여 확장 프로그램을 다시 로드합니다(TOTP Authenticate의 Loaded 체크박스를 해제한 후 다시 클릭합니다).
  9. Burp Suite Professional/Community에서 테스트를 수행합니다.
  10. Session handling rules > Cog button > Save settings로 이동하여 세션 처리 규칙을 내보냅니다.

til

제한 사항

  • 현재 존재하는 첫 번째 규칙만 적용됩니다.
  • 규칙을 변경하면 Burp Suite Professional 또는 Community Edition에서 테스트할 때 확장 프로그램을 다시 로드해야 합니다.
  • Burp Scanner가 자주 로그인하기 때문에 OTP가 재사용되어 로그인이 실패할 수 있습니다. 이를 방지하려면 "Incy Wincy" 모드를 사용하거나 녹화된 로그인 시퀀스에 지연을 추가해야 할 수 있습니다. 녹화된 로그인 시퀀스에 지연을 추가하면 스캔 시간에 큰 영향을 미칩니다.

세션 처리 규칙 형식

구조

root@kitploit:~
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/

항목 설명

  • /^^ 규칙의 시작을 나타내는 구분 기호
  • secretKey: BASE32로 인코딩된 OTP 시드
  • ruleType: 규칙을 적용할 위치를 설명합니다.
  • parameterName:
    • ruleType이 BODY_REGEX인 경우에는 업데이트할 위치를 정의하는 BASE64로 인코딩된 정규 표현식입니다.
    • ruleType이 HEADER, URL, COOKIE 또는 BODY_PARAM인 경우에는 추가하거나 업데이트할 key:value 쌍의 리터럴 이름입니다.
  • ^^/ 규칙의 끝을 알리는 구분 기호

규칙 유형

  • HEADER
  • URL
  • COOKIE
  • BODY_PARAM
  • BODY_REGEX

예제

BODY_REGEX 정규 표현식 예제

다음 예제는 .*\"AdditionalAuthData\":\"(\d*)\".* 정규식을 parameterName으로 제공하여 일치 표현식을 식별하고 (\d*)를 생성된 OTP 롤링 코드로 대체합니다.

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/

HEADER 정규 표현식 예제

다음 예제는 TEST라는 이름의 헤더를 생성된 OTP 롤링 코드 값으로 추가하거나 대체합니다.

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/

세션 처리 스캔 구성 JSON 예제

root@kitploit:~
{
  "project_options":{
    "sessions":{
      "session_handling_rules":{
        "rules":[
          {
            "actions":[
              {
                "action_name":"TOTP Authenticate",
                "enabled":true,
                "type":"invoke_extension"
              }
            ],
            "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
            "enabled":true,
            "exclude_from_scope":[],
            "include_in_scope":[],
            "named_params":[],
            "restrict_scope_to_named_params":false,
            "tools_scope":[
              "Scanner"
            ],
            "url_scope":"all",
            "url_scope_advanced_mode":false
          }
        ]
      }
    }
  }
}

문제 해결

Burp Suite Enterprise Edition에서 사용하기 전에 Burp Suite Professional/Community에서 이 확장 프로그램을 테스트해 볼 것을 권장합니다.

Enterprise에서 이 확장 프로그램을 테스트하려면 Burp를 통해 업스트림 프록시를 구성하여 토큰이 적절히 추가되었는지 확인할 수 있습니다.

다음 구성을 사용하는 경우 Burp Suite Pro/Community 인스턴스가 실행 중이고 로컬 에이전트를 사용 중인지 확인하세요.

root@kitploit:~
{
  "project_options":{
    "connections":{
      "upstream_proxy":{
        "servers":[
          {
            "auth_type":"none",
            "destination_host":"*",
            "proxy_host":"127.0.0.1",
            "proxy_port":8080,
            "enabled":true
          }
        ],
        "use_user_options":false
      }
    }
  }
}

Gradle 사용

  • Gradle이 아직 설치되어 있지 않다면 여기의 설치 지침을 따르세요.
  • Gradle이 설치되면 명령줄에서 설치 디렉터리에서 gradle fatJar를 실행하세요.
  • 최신 버전의 Gradle을 사용하고 있는지 확인하세요.
도구 다운로드