Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/d0ge/sign-saboteur
Autenticação e AutorizaçãoAtaques de SenhaGeração de PayloadsAnálise de VulnerabilidadesProxies Web e InterceptaçãoExploração de Aplicações WebSegurança WebFuzzingCriptografiaTestes de Penetração
GitHubd0ge/sign-saboteur
17114há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

sign-saboteur

SignSaboteur é uma extensão do Burp Suite para editar, assinar e verificar vários tokens web assinados.

Ver Repositório

SignSaboteur

SignSaboteur é uma extensão do Burp Suite para editar, assinar, verificar e atacar tokens assinados. Ele suporta diferentes tipos de tokens: Django TimestampSigner, ItsDangerous Signer, Express cookie-session middleware, OAuth2 Proxy, Tornado’s signed cookies, Ruby Rails Signed cookies, Ruby Rails Encrypted cookies, Nimbus JOSE + JWT e Unknown signed string.

Você pode encontrar mais informações sobre a extensão na página do blog de Pesquisa da Portswigger - Introducing SignSaboteur: forge signed web tokens with ease.

Ele fornece detecção automática e edição inline de tokens em requisições/respostas HTTP e mensagens WebSocket, assinatura de tokens e automação de ataques de força bruta contra implementações de tokens assinados.

Foi inspirado pela extensão JWT Token de Fraser Winterborn e Dolph Flynn. O código fonte original pode ser encontrado aqui e aqui.

Instruções de Compilação

  • Certifique-se de que o Java JDK 17 ou superior está instalado
  • A partir da raiz do projeto, execute o comando ./gradlew jar
  • Isso deve colocar o arquivo JAR sign-saboteur-1.0.6.jar dentro do diretório build/libs
  • Isso pode ser carregado no Burp navegando para a aba Extensions, sub-aba Installed, clicando em Add e carregando o arquivo JAR
  • Este BApp está usando a API Montoya mais recente, então é melhor usar a versão mais recente do Burp (tente o canal de adoção antecipada se houver problemas com a versão estável mais recente)

Visualização da Lista de Palavras

A Visualização da Lista de Palavras permite importar arquivos de listas de segredos e salts. A extensão possui suas próprias listas de dicionários pré-construídas. A maioria dos segredos é retirada de jwt-secrets. Como opção, Flask-Unsign-Wordlist pode ser usada. A extensão suporta formato de strings JSON para caracteres especiais; para usá-lo, coloque a string secreta entre ".

Visualização do Editor

A Visualização do Editor suporta vários tokens assinados: Django, Dangerous, Flask, Express, OAuth2 e Tornado. Ela permite a modificação dos tokens assinados na visualização de Requisição/Resposta HTTP do Burp Suite nas ferramentas Proxy, History e Repeater.

A aba Dangerous pode ser usada tanto para tokens Flask quanto Django, que são selecionados dependendo se um token Dangerous ou Django é detectado.

A aba Unknown pode ser usada para forçar strings assinadas desconhecidas por força bruta. O modo de adivinhação funciona apenas com ataques de força bruta Balanced e Deep. Ela suporta diferentes técnicas de derivação de mensagens, incluindo:

  • None: a mensagem será usada como está
  • CONCAT: o byte separador será removido da mensagem e esse novo valor será usado para calcular a assinatura
  • Tornado: o byte separador será adicionado ao final da string da mensagem

Campos Editáveis

Um editor de texto JSON é fornecido para editar cada componente que contenha conteúdo JSON:

  • Dangerous Payload
  • Django Payload (exceto payload serializado com pickle)
  • Express Payload
  • JWT Payload

Um editor de timestamp é fornecido para editar cada componente que contenha timestamp:

  • Dangerous timestamp
  • Django timestamp
  • OAuth2 Proxy timestamp
  • Tornado timestamp

Um editor hexadecimal é fornecido para todos os tokens assinados, exceto para assinaturas Express. NOTA A aba Express ainda não suporta atualização automática de assinatura. Por favor, copie manualmente para o cookie de assinatura correspondente.

Assinar

Assinar apresenta uma caixa de diálogo de assinatura que pode ser usada para atualizar a Assinatura, assinando o token com uma chave da Visualização de Chaves que tenha capacidade de assinatura

Força bruta

Força bruta tentará encontrar a chave secreta usada para a geração da assinatura. Se uma chave secreta for encontrada, uma caixa de diálogo será apresentada.

A opção Força bruta implementa três tipos de ataques contra assinaturas de tokens assinados:

  • Known keys: usará apenas chaves secretas encontradas anteriormente
  • Fast: usará algoritmo de hash padrão e derivação de chave
  • Balanced: usará todas as técnicas de derivação de chave conhecidas, exceto PBKDF2WithHmacSHA1, PBKDF2WithHmacSHA256
  • Deep: usará todas as técnicas de derivação de chave, incluindo diferentes tipos suportados pelo framework Ruby Rails

Ataque

A opção Ataque implementa oito ataques de autorização bem conhecidos contra tokens assinados:

  • User claims
  • Wrapped user claims
  • Username and password claims
  • Flask claims
  • Express claims
  • Account user claims
  • Authenticated claims
  • User access_token

Estes são descritos em mais detalhes abaixo.

Ataques

Todos esses ataques podem ser usados juntos. Lembre-se de que a extensão não suporta modificação de payload de token no modo Ataque, então seu payload será substituído por um novo.

User claims

Formato de token ID OpenID Connect geralmente usado por bibliotecas de assinatura para armazenar informações sobre o usuário autenticado. A extensão gerará um placeholder para o token ID do usuário admin.

Wrapped user claims

Mesmo que o ataque User claims, mas colocará no atributo JSON user.

Username and password claims

Outra forma comum de armazenar detalhes do usuário são os atributos JSON username e password. A extensão gerará um placeholder para o usuário admin.

Flask claims

As informações de sessão do usuário autenticado do Flask, se armazenadas no lado do cliente, devem incluir os atributos JSON id, _id, user_id ou _user_id. A extensão gerará sessão para o primeiro usuário, geralmente admin.

Express claims

O framework Express usa o atributo JSON passport para armazenar detalhes do usuário. A extensão gerará um placeholder para o usuário admin.

Account user claims

Alguns frameworks podem usar o wrapper account para armazenar informações sobre o usuário autenticado. Para exploração, pode ser necessário usar também Authenticated claims.

Authenticated claims

O Authenticated claims implementa 12 flags de autorização bem conhecidas.

User access_token

A opção User access_token gera um token ID JWT OpenID Connect assinado com a mesma chave e mesmo algoritmo de hash, sem nenhuma derivação de chave realizada.

Baixar ferramenta