Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sign-saboteur — SignSaboteur — это расширение Burp Suite для редактирования, подписи и проверки различных подписанных веб-токенов. | Kitploit
Инструменты/GitHubGitHub/d0ge/sign-saboteur
Аутентификация и авторизацияАтаки на ПаролиГенерация полезной нагрузкиАнализ уязвимостейВеб-прокси и перехватЭксплуатация веб-приложенийВеб-безопасностьФаззингКриптографияТестирование на Проникновение
GitHubd0ge/sign-saboteur
171141 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

sign-saboteur

SignSaboteur — это расширение Burp Suite для редактирования, подписи и проверки различных подписанных веб-токенов.

Репозиторий

SignSaboteur

SignSaboteur — это расширение Burp Suite для редактирования, подписи, проверки и атаки на подписанные токены. Оно поддерживает различные типы токенов: Django TimestampSigner, ItsDangerous Signer, Express cookie-session middleware, OAuth2 Proxy, Tornado’s signed cookies, Ruby Rails Signed cookies, Ruby Rails Encrypted cookies, Nimbus JOSE + JWT и неизвестная подписанная строка.

Дополнительную информацию о расширении можно найти в блоге Portswigger Research — Introducing SignSaboteur: forge signed web tokens with ease.

Оно обеспечивает автоматическое обнаружение и встроенное редактирование токенов в HTTP-запросах/ответах и WebSocket-сообщениях, подпись токенов и автоматизацию атак методом перебора для реализаций подписанных токенов.

Расширение было вдохновлено расширениями JWT Token от Fraser Winterborn и Dolph Flynn. Исходный код можно найти здесь и здесь.

Инструкции по сборке

  • Убедитесь, что установлена Java JDK 17 или новее
  • Из корня проекта выполните команду ./gradlew jar
  • Это должно поместить JAR-файл sign-saboteur-1.0.6.jar в каталог build/libs
  • Загрузите его в Burp, перейдя на вкладку Extensions, подвкладку Installed, нажав Add и загрузив JAR-файл
  • Это BApp использует более новый Montoya API, поэтому рекомендуется использовать последнюю версию Burp (попробуйте канал раннего доступа, если возникнут проблемы с последним стабильным релизом)

Представление списка слов

Представление списка слов позволяет импортировать файлы списков секретов и солей. Расширение имеет собственные предварительно собранные словарные списки. Большинство секретов взяты из jwt-secrets. В качестве опции можно использовать Flask-Unsign-Wordlist. Расширение поддерживает формат JSON-строк для специальных символов — для этого заключайте строку секрета в кавычки ".

Представление редактора

Представление редактора поддерживает ряд подписанных токенов: Django, Dangerous, Flask, Express, OAuth2 и Tornado. Оно позволяет изменять подписанные токены в представлении HTTP-запросов/ответов Burp Suite в инструментах Proxy, History и Repeater.

Вкладка Dangerous может использоваться как для токенов Flask, так и для Django, которые выбираются в зависимости от того, обнаружен ли токен Dangerous или Django.

Вкладка Unknown может использоваться для перебора неизвестных подписанных строк. Режим угадывания работает только с атаками Balanced и Deep. Поддерживаются различные методы деривации сообщений, включая:

  • None — сообщение используется как есть
  • CONCAT — байт-разделитель удаляется из сообщения, и это новое значение используется для вычисления подписи
  • Tornado — байт-разделитель добавляется в конец строки сообщения

Редактируемые поля

Предоставляется JSON-текстовый редактор для каждого компонента, содержащего JSON-контент:

  • Dangerous Payload
  • Django Payload (кроме сериализованной нагрузки pickle)
  • Express Payload
  • JWT Payload

Предоставляется редактор временных меток для каждого компонента, содержащего её:

  • Dangerous timestamp
  • Django timestamp
  • OAuth2 Proxy timestamp
  • Tornado timestamp

Шестнадцатеричный редактор предоставляется для всех подписанных токенов, кроме подписей Express. ПРИМЕЧАНИЕ: Вкладка Express пока не поддерживает автоматическое обновление подписи. Пожалуйста, скопируйте её вручную в соответствующую cookie-подписи.

Подпись

Подпись открывает диалог подписи, который можно использовать для обновления подписи, подписывая токен ключом из Представления ключей, имеющим возможности подписи.

Перебор

Перебор попытается найти секретный ключ, использованный для генерации подписи. Если ключ найден, отобразится диалоговое окно.

Опция Перебор реализует три типа атак на подписи подписанных токенов:

  • Known keys — используются только ранее найденные секретные ключи
  • Fast — используется алгоритм хеширования и деривации ключа по умолчанию
  • Balanced — используются все известные методы деривации ключей, кроме PBKDF2WithHmacSHA1, PBKDF2WithHmacSHA256
  • Deep — используются все методы деривации ключей, включая различные типы, поддерживаемые фреймворком Ruby Rails

Атака

Опция Атака реализует восемь известных атак авторизации на подписанные токены:

  • User claims
  • Wrapped user claims
  • Username and password claims
  • Flask claims
  • Express claims
  • Account user claims
  • Authenticated claims
  • User access_token

Более подробно они описаны ниже.

Атаки

Все эти атаки могут использоваться вместе. Имейте в виду, что расширение не поддерживает модификацию полезной нагрузки токена в режиме атаки, поэтому ваша полезная нагрузка будет заменена новой.

User claims

Формат ID-токена OpenID Connect обычно используется библиотеками подписи для хранения информации об аутентифицированном пользователе. Расширение сгенерирует заполнитель для ID-токена пользователя admin.

Wrapped user claims

То же, что и атака User claims, но помещает её в атрибут JSON user.

Username and password claims

Ещё один распространённый способ хранения данных пользователя — атрибуты JSON username и password. Расширение сгенерирует заполнитель для пользователя admin.

Flask claims

Если информация о сессии аутентифицированного пользователя Flask хранится на стороне клиента, она должна включать атрибуты JSON id, _id, user_id или _user_id. Расширение сгенерирует сессию для первого пользователя, обычно admin.

Express claims

Фреймворк Express использует атрибут JSON passport для хранения данных пользователя. Расширение сгенерирует заполнитель для пользователя admin.

Account user claims

Некоторые фреймворки могут использовать обёртку account для хранения информации об аутентифицированном пользователе. Для эксплуатации может потребоваться также использовать Authenticated claims.

Authenticated claims

Authenticated claims реализует 12 известных флагов авторизации.

User access_token

Опция User access_token генерирует JWT OpenID Connect ID-токен, подписанный тем же ключом и тем же алгоритмом хеширования, без какой-либо деривации ключа.

Скачать инструмент