Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TOTPAuthenticate — Это расширение для Burp Suite Enterprise Edition использует правила обработки сеансов для предоставления TOTP-токена исходящим запросам. | Kitploit
Инструменты/GitHubGitHub/hannah-portswigger/totpauthenticate
Тестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеАутентификация
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Это расширение для Burp Suite Enterprise Edition использует правила обработки сеансов для предоставления TOTP-токена исходящим запросам.

Репозиторий
9242 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

TOTP Authenticate

Использует правила обработки сессий для добавления TOTP-токена к исходящим запросам.

Для Burp Suite Enterprise Edition

Обратите внимание, что расширения написаны сторонними пользователями Burp, и PortSwigger не даёт никаких гарантий относительно их качества или полезности для какой-либо конкретной цели.


Использование

  1. Соберите расширение
  2. Загрузите расширение в Burp Enterprise и добавьте расширение на страницу Site Details
  3. Настройте правило обработки сессий в Burp Suite Professional
  4. Импортируйте конфигурацию сканирования в Enterprise и добавьте конфигурацию сканирования на страницу Site Details

Настройка правила обработки сессий в Burp Suite Professional/Community

  1. Загрузите расширение в Extensions > Installed > Add
  • Перейдите в Settings > Search > Sessions
  • В разделе Session handling rules перейдите в Add > Rule actions > Add > Invoke a Burp extension, выберите TOTP Authenticate из доступного раскрывающегося списка и нажмите OK
  • Задайте описание правила
  • Перейдите на вкладку Scope, убедившись, что установлен флажок Tools scope > Scanner
  • Настройте URL-область действия соответствующим образом
  • Нажмите OK
  • Перейдите в Extensions > Installed и перезагрузите расширение (снимите флажок "Loaded" у TOTP Authenticate и щёлкните по нему снова)
  • Выполните любое тестирование в Burp Suite Professional/Community
  • Экспортируйте правило обработки сессий, перейдя в Session handling rules > Кнопка шестерёнки > Save settings
  • til

    Ограничения

    • Будет применено только первое присутствующее правило
    • Любые изменения правил потребуют перезагрузки расширения при тестировании в Burp Suite Professional или Community Edition
    • Из-за частоты входов в систему со стороны Burp Scanner одноразовые пароли (OTP) могут повторно использоваться, что может приводить к сбоям входа. Чтобы избежать этого, возможно, потребуется использовать режим "Incy Wincy" или добавить задержку в записанную последовательность входа. Обратите внимание, что добавление задержки в записанную последовательность входа значительно повлияет на время сканирования.

    Формат правила обработки сессий

    Структура

    root@kitploit:~
    /^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
    

    Где

    • /^^ разделитель, обозначающий начало правила
    • secretKey: BASE32-закодированное начальное значение OTP
    • ruleType: описывает, где применять правило
    • parameterName:
      • для ruleType BODY_REGEX это BASE64-закодированное регулярное выражение, определяющее, где нужно обновить
      • для ruleType HEADER, URL, COOKIE или BODY_PARAM это буквальное имя пары ключ:значение, которую нужно добавить или обновить
    • ^^/ разделитель, обозначающий конец правила

    RuleType

    • HEADER
    • URL
    • COOKIE
    • BODY_PARAM
    • BODY_REGEX

    Примеры

    Пример регулярного выражения BODY_REGEX

    В следующем примере в качестве parameterName задаётся регулярное выражение .*\"AdditionalAuthData\":\"(\d*)\".*, чтобы определить выражение для сопоставления и заменить (\d*) сгенерированным одноразовым кодом OTP.

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
    

    Пример регулярного выражения HEADER

    В следующем примере добавляется или заменяется заголовок с именем TEST на значение сгенерированного одноразового кода OTP.

    root@kitploit:~
    /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
    

    Пример JSON-конфигурации сканирования с правилом обработки сессий

    root@kitploit:~
    {
      "project_options":{
        "sessions":{
          "session_handling_rules":{
            "rules":[
              {
                "actions":[
                  {
                    "action_name":"TOTP Authenticate",
                    "enabled":true,
                    "type":"invoke_extension"
                  }
                ],
                "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
                "enabled":true,
                "exclude_from_scope":[],
                "include_in_scope":[],
                "named_params":[],
                "restrict_scope_to_named_params":false,
                "tools_scope":[
                  "Scanner"
                ],
                "url_scope":"all",
                "url_scope_advanced_mode":false
              }
            ]
          }
        }
      }
    }
    

    Устранение неполадок

    Мы рекомендуем протестировать это расширение в Burp Suite Professional/Community перед использованием в Burp Suite Enterprise Edition.

    Чтобы протестировать расширение в Enterprise, вы можете настроить вышестоящий прокси-сервер через Burp, чтобы убедиться, что ваш токен был добавлен должным образом.

    При использовании следующей конфигурации убедитесь, что запущен экземпляр Burp Suite Pro/Community и вы используете локальный агент.

    root@kitploit:~
    {
      "project_options":{
        "connections":{
          "upstream_proxy":{
            "servers":[
              {
                "auth_type":"none",
                "destination_host":"*",
                "proxy_host":"127.0.0.1",
                "proxy_port":8080,
                "enabled":true
              }
            ],
            "use_user_options":false
          }
        }
      }
    }
    

    Использование Gradle

    • Если у вас ещё не установлен Gradle, следуйте инструкциям по установке здесь.
    • После установки Gradle выполните gradle fatJar из каталога установки с помощью командной строки.
    • Убедитесь, что вы используете последнюю версию Gradle.
    Скачать инструмент