Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TOTPAuthenticate — Esta extensão, para o Burp Suite Enterprise Edition, utiliza regras de tratamento de sessão para fornecer um token TOTP às solicitações de saída. | Kitploit
Ferramentas/GitHubGitHub/hannah-portswigger/totpauthenticate
Testes de Segurança de APIsSegurança WebTestes de PenetraçãoAutenticação
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Esta extensão, para o Burp Suite Enterprise Edition, utiliza regras de tratamento de sessão para fornecer um token TOTP às solicitações de saída.

Ver Repositório
925há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TOTP Authenticate

Usa regras de tratamento de sessão para adicionar um token TOTP às solicitações de saída.

Para Burp Suite Enterprise Edition

Observe que as extensões são escritas por usuários terceiros do Burp, e a PortSwigger não oferece garantia sobre sua qualidade ou utilidade para qualquer finalidade específica.


Uso

  1. Compile a extensão
  2. Carregue a extensão no Burp Enterprise e adicione a extensão à sua página de Detalhes do Site
  3. Configure sua regra de tratamento de sessão no Burp Suite Professional
  4. Importe a configuração de varredura para o Enterprise e adicione a configuração de varredura à sua página de Detalhes do Site

Configurando sua regra de tratamento de sessão no Burp Suite Professional/Community

  1. Carregue a extensão em Extensions > Installed > Add
  • Vá para Settings > Search > Sessions
  • Em Session handling rules, vá para Add > Rule actions > Add > Invoke a Burp extension, selecione TOTP Authenticate na lista suspensa disponível e clique em OK
  • Defina a descrição da sua regra
  • Clique na aba Scope, garantindo que a caixa Tools scope > Scanner esteja marcada
  • Configure seu escopo de URL adequadamente
  • Clique em OK
  • Vá em Extensions > Installed e recarregue a extensão (desmarque a caixa de seleção "Loaded" do TOTP Authenticate e clique novamente)
  • Realize quaisquer testes no Burp Suite Professional/Community
  • Exporte a regra de tratamento de sessão indo em Session handling rules > Cog button > Save settings
  • til

    Limitações

    • Apenas a primeira regra presente será aplicada
    • Quaisquer alterações de regra exigirão recarregamento da extensão ao testar no Burp Suite Professional ou Community Edition
    • Devido à frequência de logins pelo Burp Scanner, os OTPs podem acabar sendo reutilizados, o que pode resultar em logins com falha. Para evitar isso, você pode precisar usar o modo "Incy Wincy" ou adicionar um atraso à sua sequência de login gravada. Observe que adicionar um atraso a uma sequência de login gravada impactará fortemente os tempos de varredura.

    Formato da regra de tratamento de sessão

    Estrutura

    root@kitploit:~
    /^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
    

    Onde

    • /^^ delimitador para indicar o início da regra
    • secretKey: a semente OTP codificada em BASE32
    • ruleType: descreve onde aplicar a regra
    • parameterName:
      • para ruleType BODY_REGEX é a expressão regular codificada em BASE64 que define onde atualizar
      • para ruleType HEADER, URL, COOKIE ou BODY_PARAM é o nome literal do par chave:valor a adicionar ou atualizar
    • ^^/ delimitador para sinalizar o fim da regra

    RuleType

    • HEADER
    • URL
    • COOKIE
    • BODY_PARAM
    • BODY_REGEX

    Exemplos

    Exemplo de expressão regular BODY_REGEX

    O exemplo a seguir fornece a regex .*\"AdditionalAuthData\":\"(\d*)\".* como parameterName para identificar a expressão de correspondência e substituir (\d*) pelo código rotativo OTP gerado

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
    

    Exemplo de expressão regular HEADER

    O exemplo a seguir adiciona ou substitui um cabeçalho chamado TEST pelo valor do código rotativo OTP gerado

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
    

    Exemplo de configuração JSON de varredura de tratamento de sessão

    root@kitploit:~
    {
      "project_options":{
        "sessions":{
          "session_handling_rules":{
            "rules":[
              {
                "actions":[
                  {
                    "action_name":"TOTP Authenticate",
                    "enabled":true,
                    "type":"invoke_extension"
                  }
                ],
                "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
                "enabled":true,
                "exclude_from_scope":[],
                "include_in_scope":[],
                "named_params":[],
                "restrict_scope_to_named_params":false,
                "tools_scope":[
                  "Scanner"
                ],
                "url_scope":"all",
                "url_scope_advanced_mode":false
              }
            ]
          }
        }
      }
    }
    

    Solução de problemas

    Recomendamos testar esta extensão no Burp Suite Professional/Community antes do uso no Burp Suite Enterprise Edition.

    Para testar esta extensão no Enterprise, você pode configurar um proxy upstream através do Burp para garantir que seu token foi adicionado adequadamente.

    Se estiver usando a seguinte configuração, certifique-se de que uma instância do Burp Suite Pro/Community esteja em execução e que você esteja usando um agente local.

    root@kitploit:~
    {
      "project_options":{
        "connections":{
          "upstream_proxy":{
            "servers":[
              {
                "auth_type":"none",
                "destination_host":"*",
                "proxy_host":"127.0.0.1",
                "proxy_port":8080,
                "enabled":true
              }
            ],
            "use_user_options":false
          }
        }
      }
    }
    

    Usando Gradle

    • Se você ainda não tiver o Gradle instalado, siga as instruções de instalação aqui.
    • Depois que o Gradle estiver instalado, execute gradle fatJar a partir do diretório de instalação usando a linha de comando.
    • Certifique-se de estar usando a versão mais recente do Gradle.
    Baixar ferramenta