
Extensión de Burp Suite para falsificar direcciones IP en solicitudes HTTP, lo que permite probar restricciones de IP del lado del servidor y evadir controles de acceso basados en IP.
Download e uso: Releases
24/09/2021
21/05/2021
Reescrito em Java, adicionando os recursos mencionados na issue. Agora é possível adicionar automaticamente um cabeçalho XFF e um IP aleatório a cada requisição, conforme visível no menu de contexto AutoXFF. Por padrão, o cabeçalho XFF adicionado é X-Forwarded-For, com valor sendo um IP aleatório gerado; ambos podem ser personalizados.
25/04/2020
Código otimizado, adicionados 9 novos cabeçalhos.

Quatro pequenos recursos
No módulo Repeater, clique com o botão direito e selecione o menu fakeIp, depois clique no recurso e insira o IP desejado:
inputIP

O programa adicionará automaticamente todos os campos forjáveis ao cabeçalho da requisição.
No módulo Repeater, clique com o botão direito e selecione o menu fakeIp, depois clique no recurso 127.0.0.1:

No módulo Repeater, clique com o botão direito e selecione o menu fakeIp, depois clique no recurso randomIP:

A força bruta com IP aleatório é o recurso mais importante deste plugin.
Envie o pacote para o módulo Intruder, altere o Attack type para Pitchfork na aba Positions, selecione os campos de forjamento válidos e o campo a ser submetido à força bruta:

Seguindo a ordem das setas, defina a origem do Payload como Extension-generated, configure a carga como fakeIpPayloads e, em seguida, configure a segunda variável.


Clique em Start attack para iniciar a força bruta.

Como mostrado acima, cada tentativa de força bruta usa um IP forjado diferente, evitando bloqueios.
PS: O pré-requisito para a força bruta com IP aleatório é que o IP forjado possa contornar as restrições do servidor.