Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TOTPAuthenticate — Это расширение для Burp Suite Enterprise Edition использует правила обработки сеансов для предоставления TOTP-токена исходящим запросам. | Kitploit
Инструменты/GitHubGitHub/hannah-portswigger/totpauthenticate
Тестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеАутентификация
GitHubhannah-portswigger/totpauthenticate

TOTPAuthenticate

Это расширение для Burp Suite Enterprise Edition использует правила обработки сеансов для предоставления TOTP-токена исходящим запросам.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
922 лет назадЕщё не проверено

TOTP Authenticate

Использует правила обработки сессий для добавления TOTP-токена к исходящим запросам.

Для Burp Suite Enterprise Edition

Обратите внимание, что расширения написаны сторонними пользователями Burp, и PortSwigger не даёт никаких гарантий относительно их качества или полезности для какой-либо конкретной цели.


Использование

  1. Соберите расширение
  2. Загрузите расширение в Burp Enterprise и добавьте расширение на страницу Site Details
  3. Настройте правило обработки сессий в Burp Suite Professional
  4. Импортируйте конфигурацию сканирования в Enterprise и добавьте конфигурацию сканирования на страницу Site Details

Настройка правила обработки сессий в Burp Suite Professional/Community

  1. Загрузите расширение в Extensions > Installed > Add
  2. Перейдите в Settings > Search > Sessions
  3. В разделе Session handling rules перейдите в Add > Rule actions > Add > Invoke a Burp extension, выберите TOTP Authenticate из доступного раскрывающегося списка и нажмите OK
  4. Задайте описание правила
  5. Перейдите на вкладку Scope, убедившись, что установлен флажок Tools scope > Scanner
  6. Настройте URL-область действия соответствующим образом
  7. Нажмите OK
  8. Перейдите в Extensions > Installed и перезагрузите расширение (снимите флажок "Loaded" у TOTP Authenticate и щёлкните по нему снова)
  9. Выполните любое тестирование в Burp Suite Professional/Community
  10. Экспортируйте правило обработки сессий, перейдя в Session handling rules > Кнопка шестерёнки > Save settings

til

Ограничения

  • Будет применено только первое присутствующее правило
  • Любые изменения правил потребуют перезагрузки расширения при тестировании в Burp Suite Professional или Community Edition
  • Из-за частоты входов в систему со стороны Burp Scanner одноразовые пароли (OTP) могут повторно использоваться, что может приводить к сбоям входа. Чтобы избежать этого, возможно, потребуется использовать режим "Incy Wincy" или добавить задержку в записанную последовательность входа. Обратите внимание, что добавление задержки в записанную последовательность входа значительно повлияет на время сканирования.

Формат правила обработки сессий

Структура

root@kitploit:~
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/

Где

  • /^^ разделитель, обозначающий начало правила
  • secretKey: BASE32-закодированное начальное значение OTP
  • ruleType: описывает, где применять правило
  • parameterName:
    • для ruleType BODY_REGEX это BASE64-закодированное регулярное выражение, определяющее, где нужно обновить
    • для ruleType HEADER, URL, COOKIE или BODY_PARAM это буквальное имя пары ключ:значение, которую нужно добавить или обновить
  • ^^/ разделитель, обозначающий конец правила

RuleType

  • HEADER
  • URL
  • COOKIE
  • BODY_PARAM
  • BODY_REGEX

Примеры

Пример регулярного выражения BODY_REGEX

В следующем примере в качестве parameterName задаётся регулярное выражение .*\"AdditionalAuthData\":\"(\d*)\".*, чтобы определить выражение для сопоставления и заменить (\d*) сгенерированным одноразовым кодом OTP.

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/

Пример регулярного выражения HEADER

В следующем примере добавляется или заменяется заголовок с именем TEST на значение сгенерированного одноразового кода OTP.

root@kitploit:~
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/

Пример JSON-конфигурации сканирования с правилом обработки сессий

root@kitploit:~
{
  "project_options":{
    "sessions":{
      "session_handling_rules":{
        "rules":[
          {
            "actions":[
              {
                "action_name":"TOTP Authenticate",
                "enabled":true,
                "type":"invoke_extension"
              }
            ],
            "description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
            "enabled":true,
            "exclude_from_scope":[],
            "include_in_scope":[],
            "named_params":[],
            "restrict_scope_to_named_params":false,
            "tools_scope":[
              "Scanner"
            ],
            "url_scope":"all",
            "url_scope_advanced_mode":false
          }
        ]
      }
    }
  }
}

Устранение неполадок

Мы рекомендуем протестировать это расширение в Burp Suite Professional/Community перед использованием в Burp Suite Enterprise Edition.

Чтобы протестировать расширение в Enterprise, вы можете настроить вышестоящий прокси-сервер через Burp, чтобы убедиться, что ваш токен был добавлен должным образом.

При использовании следующей конфигурации убедитесь, что запущен экземпляр Burp Suite Pro/Community и вы используете локальный агент.

root@kitploit:~
{
  "project_options":{
    "connections":{
      "upstream_proxy":{
        "servers":[
          {
            "auth_type":"none",
            "destination_host":"*",
            "proxy_host":"127.0.0.1",
            "proxy_port":8080,
            "enabled":true
          }
        ],
        "use_user_options":false
      }
    }
  }
}

Использование Gradle

  • Если у вас ещё не установлен Gradle, следуйте инструкциям по установке здесь.
  • После установки Gradle выполните gradle fatJar из каталога установки с помощью командной строки.
  • Убедитесь, что вы используете последнюю версию Gradle.
Скачать инструмент