Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
IPRotate_Burp_Extension — Extensão para o Burp Suite que utiliza o AWS API Gateway para rotacionar seu IP a cada requisição. | Kitploit
Ferramentas/GitHubGitHub/rhinosecuritylabs/iprotate_burp_extension
Proxies Web e InterceptaçãoEvasão de IDS/IPSBypass de WAFTestes de PenetraçãoSegurança na Nuvem
GitHubrhinosecuritylabs/iprotate_burp_extension

IPRotate_Burp_Extension

Extensão para o Burp Suite que utiliza o AWS API Gateway para rotacionar seu IP a cada requisição.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
8931505há 6 mesesRevisado pelo Kitploit
Compartilhar

IPRotate_Burp_Extension

Extensão para o Burp Suite que utiliza o AWS API Gateway para alterar seu IP a cada requisição.

Mais informações: Bypassing IP Based Blocking Using AWS - Rhino Security Labs

Nota/Aviso

Este método de usar API Gateways da AWS para ofuscar o IP de origem é agora considerado proibido de acordo com a política de testes de penetração da AWS: https://aws.amazon.com/security/penetration-testing/

Descrição

Esta extensão permite criar facilmente API Gateways em várias regiões. Todo o tráfego do Burp Suite para o host alvo é então roteado através dos endpoints do API Gateway, fazendo com que o IP seja diferente em cada requisição. (Existe a possibilidade de reciclagem de IPs, mas é bastante baixa e quanto mais regiões você usar, menor a chance).

Isso é útil para contornar diferentes tipos de bloqueio de IP, como proteção contra brute-force que bloqueia com base no IP, limitação de taxa de API baseada em IP ou bloqueio de WAF baseado em IP, etc.

Uso

Uma versão desta extensão está disponível na loja BApp, que pode ser instalada diretamente de lá: https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

Com o ambiente Python2 ENV configurado

  1. Configure o Jython no Burp Suite.
  2. Certifique-se de ter um conjunto de chaves AWS com acesso total ao serviço API Gateway. Isso está disponível através do nível gratuito da AWS.
  3. Insira as credenciais nos campos.
  4. Insira o domínio alvo que deseja atacar.
  5. Selecione HTTPS se o domínio estiver hospedado sobre HTTPS.
  6. Selecione todas as regiões que deseja usar; se deixar todas selecionadas, todas as regiões válidas serão ativadas automaticamente. (Quanto mais usar, maior será o pool de IPs)
  7. Clique em "Enable".
  8. Quando terminar, certifique-se de clicar em "Disable" para excluir todos os recursos que foram iniciados.

Se quiser verificar os recursos e endpoints que foram iniciados ou possíveis erros, você pode olhar o console de saída no Burp.

Sem o ambiente Python2 ENV configurado (Avançado)

Use o script auxiliar para criar API GW na sua conta AWS. Ele requer boto3, mas não precisa ser configurado para o Burp, e você precisa ter um perfil AWS válido configurado:

root@kitploit:~
Usage: createapigws.py [OPTIONS]

Options:
  --profile TEXT     AWS profile to use  [default: pentest1]
  --state-file TEXT  API GW state directory, script creates STATE_FILE and
                     STATE_FILE.json.  [default: api_gateways.txt]
  --create TEXT      specify target URL: https://example.com
  --delete
  --help             Show this message and exit.
  1. Configure o Jython no Burp Suite.
  2. Certifique-se de ter um conjunto de chaves AWS e perfil configurados com acesso total ao serviço API Gateway. Isso está disponível através do nível gratuito da AWS.
  3. Insira o caminho do arquivo de estado do createapigws.py no campo API GW File.
  4. Insira o domínio alvo que deseja atacar.
  5. Insira o nome do stage em Stage name, se necessário.
  6. Selecione HTTPS se o domínio estiver hospedado sobre HTTPS.
  7. Clique em "Enable".
  8. Quando terminar, certifique-se de clicar em "Disable".
  9. Para excluir seus API GWs, use o script createapigws.py.

A interface do Burp

Burp Extension UI

Exemplo de como as requisições se parecem

Sample Requests

Configuração

Certifique-se de ter o Jython instalado e adicione o IPRotate.py através das opções de extensão do Burp.

Extension Setup

Pesquisas Anteriores

Após o lançamento desta extensão, foi apontado que houve outras pesquisas nesta área usando o AWS API Gateway para ocultar um endereço de IP. Existem algumas pesquisas e ferramentas incríveis de @ustayready @ryHanson e @rmikehodges usando essa técnica.

Confira também:

  • fireprox
  • hideNsneak
Baixar ferramenta