Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
IPRotate_Burp_Extension — 모든 요청 시 IP를 회전시키기 위해 AWS API Gateway를 사용하는 Burp Suite 확장 프로그램입니다. | Kitploit
도구/GitHubGitHub/rhinosecuritylabs/iprotate_burp_extension
Web Proxies & InterceptionIDS/IPS EvasionWAF BypassPenetration TestingCloud Security
GitHubrhinosecuritylabs/iprotate_burp_extension

IPRotate_Burp_Extension

모든 요청 시 IP를 회전시키기 위해 AWS API Gateway를 사용하는 Burp Suite 확장 프로그램입니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
89315056개월 전Kitploit 검토 완료

IPRotate_Burp_Extension

Burp Suite용 확장 프로그램으로, AWS API Gateway를 사용하여 매 요청마다 IP를 변경합니다.

추가 정보: AWS를 이용한 IP 기반 차단 우회 - Rhino Security Labs

참고/경고

AWS API Gateway를 사용하여 소스 IP를 숨기는 이 방법은 현재 AWS 침투 테스트 정책에 따라 금지된 것으로 간주됩니다: https://aws.amazon.com/security/penetration-testing/

설명

이 확장 프로그램을 사용하면 여러 리전에 걸쳐 API Gateway를 손쉽게 생성할 수 있습니다. 대상 호스트의 모든 Burp Suite 트래픽은 API Gateway 엔드포인트를 통해 라우팅되므로 각 요청마다 IP가 달라집니다. (IP가 재사용될 가능성이 있지만 매우 낮으며, 더 많은 리전을 사용할수록 확률이 더욱 낮아집니다.)

이는 IP 기반 차단(예: IP 기반 차단을 하는 무차별 대입 공격 보호, IP 기반 API 속도 제한, IP 기반 WAF 차단 등)을 우회하는 데 유용합니다.

사용법

해당 확장 프로그램의 버전이 BApp 스토어에서 제공되며, 직접 설치할 수 있습니다: https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

Python2 환경 설정 시

  1. Burp Suite에서 Jython을 설정합니다.
  2. API Gateway 서비스에 대한 전체 액세스 권한이 있는 AWS 키 세트가 있는지 확인합니다. 이는 AWS 무료 티어를 통해 사용할 수 있습니다.
  3. 해당 필드에 자격 증명을 입력합니다.
  4. 대상으로 삼을 도메인을 입력합니다.
  5. 도메인이 HTTPS로 호스팅되는 경우 HTTPS를 선택합니다.
  6. 사용할 모든 리전을 선택합니다. 모두 선택한 상태로 두면 유효한 모든 리전이 자동으로 활성화됩니다. (많이 사용할수록 IP 풀이 커집니다.)
  7. "Enable"을 클릭합니다.
  8. 완료되면 반드시 "Disable"을 클릭하여 시작된 모든 리소스를 삭제합니다.

시작된 리소스와 엔드포인트 또는 잠재적 오류를 확인하려면 Burp의 출력 콘솔을 살펴보세요.

Python2 환경 미설정 시 (고급)

AWS 계정에 API GW를 생성하기 위한 도우미 스크립트를 사용하세요. 이 스크립트는 boto3가 필요하지만 Burp에 설정할 필요는 없으며, 유효한 AWS 프로필이 설정되어 있어야 합니다:

root@kitploit:~
Usage: createapigws.py [OPTIONS]

Options:
  --profile TEXT     AWS profile to use  [default: pentest1]
  --state-file TEXT  API GW state directory, script creates STATE_FILE and
                     STATE_FILE.json.  [default: api_gateways.txt]
  --create TEXT      specify target URL: https://example.com
  --delete
  --help             Show this message and exit.
  1. Burp Suite에서 Jython을 설정합니다.
  2. API Gateway 서비스에 대한 전체 액세스 권한이 있는 AWS 키 세트와 프로필이 설정되어 있는지 확인합니다. 이는 AWS 무료 티어를 통해 사용할 수 있습니다.
  3. createapigws.py의 상태 파일 경로를 API GW File에 입력합니다.
  4. 대상으로 삼을 도메인을 입력합니다.
  5. 필요한 경우 Stage name에 스테이지 이름을 입력합니다.
  6. 도메인이 HTTPS로 호스팅되는 경우 HTTPS를 선택합니다.
  7. "Enable"을 클릭합니다.
  8. 완료되면 반드시 "Disable"을 클릭합니다.
  9. API GW를 삭제하려면 createapigws.py 스크립트를 사용하세요.

Burp UI

Burp 확장 프로그램 UI

요청 예시

요청 예시

설정

Jython이 설치되어 있는지 확인하고 Burp 확장 프로그램 옵션을 통해 IPRotate.py를 추가하세요.

확장 프로그램 설정

이전 연구

이 확장 프로그램을 공개한 후, 이 영역에서 AWS API Gateway를 사용하여 IP 주소를 숨기는 다른 연구가 있었다는 점이 지적되었습니다. 이 기술을 사용한 @ustayready @ryHanson 및 @rmikehodges의 훌륭한 연구와 도구가 있습니다.

꼭 확인해보세요:

  • fireprox
  • hideNsneak
도구 다운로드