
Esta extensão, para o Burp Suite Enterprise Edition, utiliza regras de tratamento de sessão para fornecer um token TOTP às solicitações de saída.
Para Burp Suite Enterprise Edition
Observe que as extensões são escritas por usuários terceiros do Burp, e a PortSwigger não oferece garantia sobre sua qualidade ou utilidade para qualquer finalidade específica.
Extensions > Installed > AddSettings > Search > SessionsSession handling rules, vá para Add > Rule actions > Add > Invoke a Burp extension, selecione TOTP Authenticate na lista suspensa disponível e clique em OKScope, garantindo que a caixa Tools scope > Scanner esteja marcadaOKExtensions > Installed e recarregue a extensão (desmarque a caixa de seleção "Loaded" do TOTP Authenticate e clique novamente)Session handling rules > Cog button > Save settings
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
/^^ delimitador para indicar o início da regrasecretKey: a semente OTP codificada em BASE32ruleType: descreve onde aplicar a regraparameterName:
ruleType BODY_REGEX é a expressão regular codificada em BASE64 que define onde atualizarruleType HEADER, URL, COOKIE ou BODY_PARAM é o nome literal do par chave:valor a adicionar ou atualizar^^/ delimitador para sinalizar o fim da regraHEADERURLCOOKIEBODY_PARAMBODY_REGEXO exemplo a seguir fornece a regex .*\"AdditionalAuthData\":\"(\d*)\".* como parameterName para identificar a expressão de correspondência e substituir (\d*) pelo código rotativo OTP gerado
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
O exemplo a seguir adiciona ou substitui um cabeçalho chamado TEST pelo valor do código rotativo OTP gerado
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
{
"project_options":{
"sessions":{
"session_handling_rules":{
"rules":[
{
"actions":[
{
"action_name":"TOTP Authenticate",
"enabled":true,
"type":"invoke_extension"
}
],
"description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
"enabled":true,
"exclude_from_scope":[],
"include_in_scope":[],
"named_params":[],
"restrict_scope_to_named_params":false,
"tools_scope":[
"Scanner"
],
"url_scope":"all",
"url_scope_advanced_mode":false
}
]
}
}
}
}
Recomendamos testar esta extensão no Burp Suite Professional/Community antes do uso no Burp Suite Enterprise Edition.
Para testar esta extensão no Enterprise, você pode configurar um proxy upstream através do Burp para garantir que seu token foi adicionado adequadamente.
Se estiver usando a seguinte configuração, certifique-se de que uma instância do Burp Suite Pro/Community esteja em execução e que você esteja usando um agente local.
{
"project_options":{
"connections":{
"upstream_proxy":{
"servers":[
{
"auth_type":"none",
"destination_host":"*",
"proxy_host":"127.0.0.1",
"proxy_port":8080,
"enabled":true
}
],
"use_user_options":false
}
}
}
}
gradle fatJar a partir do diretório de instalação usando a linha de comando.