BurpSuite-Team-Extension
Este plugin do Burp Suite permite que vários testadores compartilhem requisições de proxy ao vivo/históricas, escopo e payloads do Repeater/Intruder entre si em tempo real, permitindo testes de aplicações web verdadeiramente colaborativos. Quando conectado ao Team Server e em uma Team Room, todas as requisições que passam pelo seu cliente Burp são compartilhadas com os outros testadores na sala e vice-versa!
Requisições de clientes ao alvo propagadas para outros clientes

Respostas do alvo para os clientes propagadas para outros clientes

Recursos
-
Pares de requisição/resposta em tempo real compartilhados entre todos os clientes
-
Criptografia TLS mútua de todo o tráfego entre cliente e servidor
-
Salas de equipe separadas para permitir várias equipes em 1 servidor
-
Silenciar membros individuais da equipe ou a sala inteira
-
Pausar o envio de tráfego para a sala
-
Sincronizar o escopo entre todos os clientes em uma sala
-
Compartilhar payloads do Repeater/Intruder com membros individuais da equipe ou com a sala inteira
-
Compartilhar pares de requisição/resposta específicos com membros individuais da equipe ou com a sala inteira
-
Gerar links compartilháveis para requisições do Burp Suite que podem ser compartilhados fora do Burp Suite
-
Compartilhamento automático de cookies descobertos
-
Compartilhamento automático de descobertas de varredura passiva/ativa
-
Configurar o compartilhamento de todas as requisições ou apenas daquelas no escopo
-
Configurar o compartilhamento/recebimento de cookies
-
Configurar o compartilhamento/recebimento de issues
-
Salvar configurações de conexão
Como funciona
Há duas partes que tornam possível este teste colaborativo de aplicações web. A primeira é, obviamente, um plugin do Burp Suite que usa as APIs para capturar pares de requisição/resposta e transportá-los ao servidor, além de receber o tráfego de outros clientes. É a interface principal que os usuários veem ao usar esta ferramenta. A segunda é um servidor leve escrito em GO que gerencia as conexões entre os clientes e as salas.
Como iniciar o servidor
Você pode baixar o binário Linux pré-compilado a partir da Release do github.
Ou você pode compilá-lo manualmente assim:
go get github.com/Static-Flow/BurpSuiteTeamServer/cmd/BurpSuiteTeamServer
cd ~/go/src/github.com/Static-Flow/BurpSuiteTeamServer/
go get ./...
go install ./...
~/go/bin/BurpSuiteTeamServer -h
Como instalar o plugin do Burp Suite
O arquivo jar já está pré-compilado para você na pasta build/jar. Para usar o jar pré-compilado:
- Inicie o Burp Suite
- Navegue até a aba Extender
- Clique em add e selecione o arquivo jar do repositório git
- Uma nova aba do Burp Suite intitulada "Burp TC" deve aparecer
Como usar os recursos do Burp Team Server
Ações do Servidor
Estas ações podem ser executadas por um cliente que esteja conectado a um servidor
Conectar ao servidor
- Navegue até a aba "Burp TC"
- Digite um nome de usuário de sua escolha, o endereço IP do servidor, a porta e a senha do servidor (se necessário)
- Navegue até a aba "Configuration" dentro da aba "Burp TC"
- Usando o botão de seleção de arquivo "Select Certificate", escolha o certificado do servidor gerado quando o servidor foi iniciado
- Usando o botão de seleção de arquivo "Select Certificate Key", escolha a chave do certificado do servidor gerada quando o servidor foi iniciado
- Clique no botão "Connect"
Desconectar do servidor
- Clique no botão "Disconnect"
Criar uma nova sala
- Clique no botão "New Room"
- Digite um nome para a sala
- Se desejar, digite uma senha para a sala
- Clique em "Ok"
Entrar em uma sala
- O painel central direito mostrará as salas atuais do servidor ou "No rooms currently" se nenhuma existir
- Clique com o botão direito na sala desejada e clique em "Join"
- Se uma senha for necessária, um prompt será exibido; digite a senha da sala
Ações da Sala
Estas ações podem ser executadas por um cliente que esteja conectado a um servidor e tenha entrado em uma sala
Sair de uma sala
- Clique no botão "Leave Room"
Pausar o envio de dados ao servidor
- Clique no botão "Pause"
Retomar o envio de dados ao servidor
- Clique no botão "Unpause"
Silenciar um membro individual da equipe
- O painel central direito mostrará os membros atuais da sala
- Clique com o botão direito no membro desejado e clique em "Mute"
Desmutar um membro individual da equipe
- O painel central direito mostrará os membros atuais da sala
- Clique com o botão direito no membro desejado e clique em "Unmute"
Silenciar todos os membros da equipe
- Clique no botão "Mute All"
Desmutar todos os membros da equipe
- Clique no botão "Unmute All"
Definir escopo da sala
(Isto só pode ser feito pelo cliente que inicia a sala)
- Use a aba Target para definir o escopo do Burp Suite como desejado
- Dentro da aba "Burp TC", clique no botão "Set Room Scope"
Obter escopo da sala
- Clique no botão "Get Room Scope"
Ações de Ferramentas
Estas ações se aplicam às ferramentas do Burp Suite fora da aba "Burp TC"
- Dentro da aba Repeater, clique com o botão direito dentro do editor de requisições e passe o mouse sobre "Share Repeater Payload"
- Selecione "To Group"
- Dentro da aba Repeater, clique com o botão direito dentro do editor de requisições e passe o mouse sobre "Share Repeater Payload"
- Passe o mouse sobre "To Teammate"
- Selecione o nome do membro da equipe desejado
- Dentro da aba Intruder, navegue até a aba "Positions"
- Dentro da aba "Positions", clique com o botão direito dentro do editor de requisições e passe o mouse sobre "Share Intruder Payload"
- Selecione "To Group"
- Dentro da aba Intruder, navegue até a aba "Positions"
- Dentro da aba "Positions", clique com o botão direito dentro do editor de requisições e passe o mouse sobre "Share Intruder Payload"
- Passe o mouse sobre "To Teammate"
- Selecione o nome do membro da equipe desejado
- Dentro da aba Target, navegue até a aba "Site map"
- Dentro da aba "Site map", clique com o botão direito na entrada que deseja compartilhar e passe o mouse sobre "Share Request"
- Selecione "To Group"
- Dentro da aba Target, navegue até a aba "Site map"
- Dentro da aba "Site map", clique com o botão direito na entrada que deseja compartilhar e passe o mouse sobre "Share Request"
- Passe o mouse sobre "To Teammate"
- Selecione o nome do membro da equipe desejado
Ações Personalizadas
Definir certificado do servidor
- Navegue até a aba "Configuration" dentro da aba de extensão "Burp TC"
- Clique no botão "Select Cetificate"
- Usando o seletor de arquivos, selecione o arquivo "BurpServer.pem" gerado pelo servidor
Definir chave do certificado do servidor
- Navegue até a aba "Configuration" dentro da aba de extensão "Burp TC"
- Clique no botão "Select Cetificate Key"
- Usando o seletor de arquivos, selecione o arquivo "BurpServer.key" gerado pelo servidor
Gerar links compartilháveis como URL
- Clique com o botão direito dentro de uma aba repeater e selecione "create link"
- Navegue até a aba "Shared Links" dentro da aba de extensão "Burp TC"
- Clique com o botão direito no link que deseja compartilhar e selecione "Get link"
Gerar links compartilháveis como link HTML
- Clique com o botão direito dentro de uma aba repeater e selecione "create Link"
- Navegue até a aba "Shared Links" dentro da aba de extensão "Burp TC"
- Clique com o botão direito no link que deseja compartilhar e selecione "Get HTML Link"
Remover link gerado
- Clique com o botão direito dentro de uma aba repeater e selecione "create link"
- Navegue até a aba "Shared Links" dentro da aba de extensão "Burp TC"
- Clique com o botão direito no link que deseja compartilhar e selecione "Remove link"
Configurar o compartilhamento apenas de requisições no escopo
- Navegue até a aba "Configuration" dentro da aba de extensão "Burp TC"
- Desmarque a caixa de seleção "Share all requests"
Configurar o envio de issues descobertos
- Navegue até a aba "Configuration" dentro da aba de extensão "Burp TC"
- Desmarque a caixa de seleção "Share issues"
Configurar o envio de cookies descobertos
- Navegue até a aba "Configuration" dentro da aba de extensão "Burp TC"
- Desmarque a caixa de seleção "Share cookies"
Configurar o recebimento de issues descobertos
- Navegue até a aba "Configuration" dentro da aba de extensão "Burp TC"
- Desmarque a caixa de seleção "Receive shared issues"
Configurar o recebimento de cookies descobertos
- Navegue até a aba "Configuration" dentro da aba de extensão "Burp TC"
- Desmarque a caixa de seleção "Receive shared cookies"