인증 토큰 획득 및 교체 확장 프로그램
소개
웹 보안 테스트 세계에서 자동화는 핵심이며, Burp Suite는 가장 선호되는 도구입니다. 하지만 Burp을 자동 스캐닝에 제대로 활용하려면 적절한 플러그인이 필요합니다. 바로 ATOR가 여기서 등장합니다. 이 오픈소스 Burp 플러그인은 다양한 시나리오에 대한 토큰 관리 및 교체를 단순화하여 스캐닝 기능을 혁신하도록 설계되었습니다. 주요 기능은 다음과 같습니다:
- 접근 및 갱신 토큰 관리
- XML 및 JSON 요청 본문 내 토큰 교체
- URL 및 쿠키 내 토큰 교체
기존에는 이러한 작업을 수행하려면 복잡한 매크로, 세션 규칙, 또는 사용자 정의 확장 프로그램이 필요했으며, 특히 JSON이나 XML 데이터를 다룰 때 더욱 그러했습니다. 저희 플러그인은 이 과정을 단순화하며 다음과 같은 몇 가지 주요 이점을 제공합니다:
주요 이점:
- 메모리 내 토큰 교체: 토큰을 메모리에서 원활하게 교체하여 중복 로그인 요청을 제거하고 스캔 효율성을 높입니다.
- 사용자 친화적 UX: 정규 표현식을 사용하여 응답 메시지에서 데이터를 쉽게 추출하고 요청에 교체할 수 있습니다. 이러한 유연성은 JSON, XML, 폼 데이터 등 다양한 시나리오를 처리하는 데 매우 유용합니다.
- 향상된 스캔 속도: 불필요한 로그인 요청을 피하여 더 빠른 스캔 속도를 달성합니다. 플러그인은 "트리거 요청" 메커니즘을 사용하여 응답 코드 401과 본문에 "Unauthorized request"가 포함된 경우와 같은 오류 조건을 식별합니다.
플러그인의 영감은 ExtendedMacro 플러그인에서 얻었습니다: https://github.com/FrUh/ExtendedMacro
시작하기
이 플러그인을 사용하려면 다음 단계를 따르십시오:
- Java와 Maven을 설치합니다.
- 이 저장소를 클론합니다.
- pom.xml이 있는 클론된 저장소 디렉토리에서
mvn clean install 명령어를 실행합니다.
- "target" 폴더에서 종속성이 포함된 생성된 JAR 파일을 가져옵니다.
전제 조건
플러그인을 사용하기 전에 다음 사항을 확인하십시오:
- 머신에 Java 환경이 설정되어 있어야 합니다.
- Burp Suite가 프록시 트래픽을 수신하도록 구성합니다.
- BURP의 Extender 탭에서 Java 환경을 구성합니다.
테스트 애플리케이션 사용 시 (https://github.com/payatu/Tiredful-API 에서 이 테스트 애플리케이션(Tiredful application)을 설치하십시오)
단계
- 오류를 발생시키는 요청을 식별합니다.
- 오류 패턴을 식별합니다 (아래 섹션 참조).
- 정규식을 사용하여 응답에서 데이터를 얻습니다 (샘플 정규식 값 참조).
- 이 데이터를 요청에 교체합니다 (3단계와 동일한 정규식과 변수 이름 사용).
오류 패턴:
오류 조건을 지정하는 방법은 총 4가지가 있습니다.
- 상태 코드: 401, 400
- 본문 오류: 본문 내용에서 텍스트를 입력합니다 (예: Access token expired)
- 헤더 오류: 헤더에서 텍스트를 입력합니다 (예: Unauthorized)
- 자유 형식: 여러 조건을 지정하려면 이 옵션을 사용합니다 (예: st=400 && bd=Access token expired || hd=Unauthorized)
종단 간 테스트 분석
- 잘못된 요청 찾기:
- 유효하지 않은 Bearer 토큰으로
http://<HOST:PORT>/api/v1/exams/MQ==/ 요청.
- 오류 패턴 식별:
- 위 요청은 401을 반환합니다. 여기서 오류 조건은 상태 코드 = 401입니다.
- 요청 데이터와 정규식 일치:
Authorization: Bearer \w* - 이 정규식은 전달된 액세스 토큰과 일치합니다.
- 교체 방법:
- 일치하는 텍스트(3단계 정규식)를 추출된 값(아래 추출 구성에서 설명, 변수 이름을 "token"이라고 가정)으로 교체합니다.
Authorization: Bearer token - 추출된 토큰이 교체됩니다.
테스트 애플리케이션 사용법
아이디어: BURP에서 Tiredful 애플리케이션 요청을 기록하고, ATOR 확장 프로그램을 구성한 후 토큰이 ATOR에 의해 교체되는지 확인합니다.
- BURP와 함께 구성된 브라우저에서 테스트 애플리케이션을 엽니다.
http://<HOST:PORT>/handle-user-token/에서 토큰을 생성합니다.
- 위 단계에서 얻은 Authorization Bearer 토큰을 전달하여
http://<HOST:PORT>/api/v1/exams/MQ==/ 요청을 보냅니다.
- BURP에서 ATOR jar 파일을 확장 프로그램으로 추가합니다.
- 프록시 기록에서
/handle-user-token 요청을 마우스 오른쪽 버튼으로 클릭하고 "Authentication Token Obtain and Replace Extender"로 보냅니다.
- 추출 구성에서 "access_token" 값을 선택하고 이름을 "token"(또는 다른 이름)으로 지정하여 새 항목을 추가합니다.
참고: 이 애플리케이션의 경우 토큰을 생성하는 데 하나의 요청으로 충분합니다. 토큰은 여러 요청 후에도 생성될 수 있습니다.
- 트리거 조건:
- 조건이 일치하면 매크로 단계가 실행됩니다.
- 단계 실행 후, "Pattern" 및 "Replacement Area"에 지정된 대로 들어오는 요청을 교체합니다.
- 테스트를 위해:
- 오류 조건은 401(상태 코드)입니다.
- Pattern은
"Authorization: Bearer \w*" (추출 값으로 교체할 정규식 패턴 지정)입니다.
- Replacement Area는
"Authentication: Bearer <4단계에서 지정한 이름>"입니다.
- "Add" 버튼을 클릭합니다.
- 이 예제에서는 들어오는 요청을 유효하게 만들기 위해 하나의 교체만으로 충분하지만, 단일 조건에 대해 여러 개의 교체를 추가할 수 있습니다.
- Repeater에서 잘못된 요청을 전송하고 FLOW/Logger++에서 요청/응답 흐름을 확인합니다.
- Repeater에서 잘못된 Bearer 토큰(
http://<HOST:PORT>/api/v1/exams/MQ==/)은 401 응답을 반환합니다.
- 확장 프로그램이 이 조건을 일치시키고 기록된 단계를 실행하여 "access_token"을 추출합니다.
- (ii)단계의 액세스 토큰을 실제 응답(Repeater에서)에 교체하여 잘못된 요청을 유효하게 만듭니다.
- Repeater 콘솔에서 200 OK 응답을 볼 수 있습니다.
- 7단계를 다시 수행하고 흐름을 확인합니다.
- 이번에는 기존 토큰이 유효하므로 확장 프로그램이 단계를 호출하지 않고 기존 토큰을 사용합니다.
빌드 도구
기여
기여 방법과 행동 강령에 대한 자세한 내용은 CONTRIBUTING.md를 읽어주시기 바랍니다. 풀 리퀘스트 제출 절차도 안내되어 있습니다.
버전 관리
v2.3.0
저자
Synopsys
라이선스
이 소프트웨어는 Synopsys에 의해 MIT 라이선스로 제공됩니다.
감사의 말