
모든 요청 시 IP를 회전시키기 위해 AWS API Gateway를 사용하는 Burp Suite 확장 프로그램입니다.
Burp Suite용 확장 프로그램으로, AWS API Gateway를 사용하여 매 요청마다 IP를 변경합니다.
추가 정보: AWS를 이용한 IP 기반 차단 우회 - Rhino Security Labs
AWS API Gateway를 사용하여 소스 IP를 숨기는 이 방법은 현재 AWS 침투 테스트 정책에 따라 금지된 것으로 간주됩니다: https://aws.amazon.com/security/penetration-testing/
이 확장 프로그램을 사용하면 여러 리전에 걸쳐 API Gateway를 손쉽게 생성할 수 있습니다. 대상 호스트의 모든 Burp Suite 트래픽은 API Gateway 엔드포인트를 통해 라우팅되므로 각 요청마다 IP가 달라집니다. (IP가 재사용될 가능성이 있지만 매우 낮으며, 더 많은 리전을 사용할수록 확률이 더욱 낮아집니다.)
이는 IP 기반 차단(예: IP 기반 차단을 하는 무차별 대입 공격 보호, IP 기반 API 속도 제한, IP 기반 WAF 차단 등)을 우회하는 데 유용합니다.
해당 확장 프로그램의 버전이 BApp 스토어에서 제공되며, 직접 설치할 수 있습니다: https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874
시작된 리소스와 엔드포인트 또는 잠재적 오류를 확인하려면 Burp의 출력 콘솔을 살펴보세요.
AWS 계정에 API GW를 생성하기 위한 도우미 스크립트를 사용하세요. 이 스크립트는 boto3가 필요하지만 Burp에 설정할 필요는 없으며, 유효한 AWS 프로필이 설정되어 있어야 합니다:
Usage: createapigws.py [OPTIONS]
Options:
--profile TEXT AWS profile to use [default: pentest1]
--state-file TEXT API GW state directory, script creates STATE_FILE and
STATE_FILE.json. [default: api_gateways.txt]
--create TEXT specify target URL: https://example.com
--delete
--help Show this message and exit.
createapigws.py의 상태 파일 경로를 API GW File에 입력합니다.createapigws.py 스크립트를 사용하세요.

Jython이 설치되어 있는지 확인하고 Burp 확장 프로그램 옵션을 통해 IPRotate.py를 추가하세요.

이 확장 프로그램을 공개한 후, 이 영역에서 AWS API Gateway를 사용하여 IP 주소를 숨기는 다른 연구가 있었다는 점이 지적되었습니다. 이 기술을 사용한 @ustayready @ryHanson 및 @rmikehodges의 훌륭한 연구와 도구가 있습니다.
꼭 확인해보세요: