Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TOTPAuthenticate — Esta extensão, para o Burp Suite Enterprise Edition, utiliza regras de tratamento de sessão para fornecer um token TOTP às solicitações de saída. | Kitploit
Ferramentas/GitHubGitHub/hannah-portswigger/totpauthenticate
Testes de Segurança de APIsSegurança WebTestes de PenetraçãoAutenticação
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Esta extensão, para o Burp Suite Enterprise Edition, utiliza regras de tratamento de sessão para fornecer um token TOTP às solicitações de saída.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
92há 2 anosAinda não revisado

TOTP Authenticate

Usa regras de tratamento de sessão para adicionar um token TOTP às solicitações de saída.

Para Burp Suite Enterprise Edition

Observe que as extensões são escritas por usuários terceiros do Burp, e a PortSwigger não oferece garantia sobre sua qualidade ou utilidade para qualquer finalidade específica.


Uso

  1. Compile a extensão
  2. Carregue a extensão no Burp Enterprise e adicione a extensão à sua página de Detalhes do Site
  3. Configure sua regra de tratamento de sessão no Burp Suite Professional
  4. Importe a configuração de varredura para o Enterprise e adicione a configuração de varredura à sua página de Detalhes do Site

Configurando sua regra de tratamento de sessão no Burp Suite Professional/Community

  1. Carregue a extensão em Extensions > Installed > Add
  2. Vá para Settings > Search > Sessions
  3. Em Session handling rules, vá para Add > Rule actions > Add > Invoke a Burp extension, selecione TOTP Authenticate na lista suspensa disponível e clique em OK
  4. Defina a descrição da sua regra
  5. Clique na aba Scope, garantindo que a caixa Tools scope > Scanner esteja marcada
  6. Configure seu escopo de URL adequadamente
  7. Clique em OK
  8. Vá em Extensions > Installed e recarregue a extensão (desmarque a caixa de seleção "Loaded" do TOTP Authenticate e clique novamente)
  9. Realize quaisquer testes no Burp Suite Professional/Community
  10. Exporte a regra de tratamento de sessão indo em Session handling rules > Cog button > Save settings

til

Limitações

  • Apenas a primeira regra presente será aplicada
  • Quaisquer alterações de regra exigirão recarregamento da extensão ao testar no Burp Suite Professional ou Community Edition
  • Devido à frequência de logins pelo Burp Scanner, os OTPs podem acabar sendo reutilizados, o que pode resultar em logins com falha. Para evitar isso, você pode precisar usar o modo "Incy Wincy" ou adicionar um atraso à sua sequência de login gravada. Observe que adicionar um atraso a uma sequência de login gravada impactará fortemente os tempos de varredura.

Formato da regra de tratamento de sessão

Estrutura

root@kitploit:~
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/

Onde

  • /^^ delimitador para indicar o início da regra
  • secretKey: a semente OTP codificada em BASE32
  • ruleType: descreve onde aplicar a regra
  • parameterName:
    • para ruleType BODY_REGEX é a expressão regular codificada em BASE64 que define onde atualizar
    • para ruleType HEADER, URL, COOKIE ou BODY_PARAM é o nome literal do par chave:valor a adicionar ou atualizar
  • ^^/ delimitador para sinalizar o fim da regra

RuleType

  • HEADER
  • URL
  • COOKIE
  • BODY_PARAM
  • BODY_REGEX

Exemplos

Exemplo de expressão regular BODY_REGEX

O exemplo a seguir fornece a regex .*\"AdditionalAuthData\":\"(\d*)\".* como parameterName para identificar a expressão de correspondência e substituir (\d*) pelo código rotativo OTP gerado

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/

Exemplo de expressão regular HEADER

O exemplo a seguir adiciona ou substitui um cabeçalho chamado TEST pelo valor do código rotativo OTP gerado

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/

Exemplo de configuração JSON de varredura de tratamento de sessão

root@kitploit:~
{
  "project_options":{
    "sessions":{
      "session_handling_rules":{
        "rules":[
          {
            "actions":[
              {
                "action_name":"TOTP Authenticate",
                "enabled":true,
                "type":"invoke_extension"
              }
            ],
            "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
            "enabled":true,
            "exclude_from_scope":[],
            "include_in_scope":[],
            "named_params":[],
            "restrict_scope_to_named_params":false,
            "tools_scope":[
              "Scanner"
            ],
            "url_scope":"all",
            "url_scope_advanced_mode":false
          }
        ]
      }
    }
  }
}

Solução de problemas

Recomendamos testar esta extensão no Burp Suite Professional/Community antes do uso no Burp Suite Enterprise Edition.

Para testar esta extensão no Enterprise, você pode configurar um proxy upstream através do Burp para garantir que seu token foi adicionado adequadamente.

Se estiver usando a seguinte configuração, certifique-se de que uma instância do Burp Suite Pro/Community esteja em execução e que você esteja usando um agente local.

root@kitploit:~
{
  "project_options":{
    "connections":{
      "upstream_proxy":{
        "servers":[
          {
            "auth_type":"none",
            "destination_host":"*",
            "proxy_host":"127.0.0.1",
            "proxy_port":8080,
            "enabled":true
          }
        ],
        "use_user_options":false
      }
    }
  }
}

Usando Gradle

  • Se você ainda não tiver o Gradle instalado, siga as instruções de instalação aqui.
  • Depois que o Gradle estiver instalado, execute gradle fatJar a partir do diretório de instalação usando a linha de comando.
  • Certifique-se de estar usando a versão mais recente do Gradle.
Baixar ferramenta