
Это расширение для Burp Suite Enterprise Edition использует правила обработки сеансов для предоставления TOTP-токена исходящим запросам.
Для Burp Suite Enterprise Edition
Обратите внимание, что расширения написаны сторонними пользователями Burp, и PortSwigger не даёт никаких гарантий относительно их качества или полезности для какой-либо конкретной цели.
Extensions > Installed > AddSettings > Search > SessionsSession handling rules перейдите в Add > Rule actions > Add > Invoke a Burp extension, выберите TOTP Authenticate из доступного раскрывающегося списка и нажмите OKScope, убедившись, что установлен флажок Tools scope > ScannerOKExtensions > Installed и перезагрузите расширение (снимите флажок "Loaded" у TOTP Authenticate и щёлкните по нему снова)Session handling rules > Кнопка шестерёнки > Save settings
/^^secretKey:BASE32,ruleType:TYPE,parameterName:NAME_OF_PARAMETER_VALUE_OR_BASE64_ENCODED_REGEX^^/
/^^ разделитель, обозначающий начало правилаsecretKey: BASE32-закодированное начальное значение OTPruleType: описывает, где применять правилоparameterName:
ruleType BODY_REGEX это BASE64-закодированное регулярное выражение, определяющее, где нужно обновитьruleType HEADER, URL, COOKIE или BODY_PARAM это буквальное имя пары ключ:значение, которую нужно добавить или обновить^^/ разделитель, обозначающий конец правилаHEADERURLCOOKIEBODY_PARAMBODY_REGEXВ следующем примере в качестве parameterName задаётся регулярное выражение .*\"AdditionalAuthData\":\"(\d*)\".*, чтобы определить выражение для сопоставления и заменить (\d*) сгенерированным одноразовым кодом OTP.
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:BODY_REGEX,parameterName:LipcIkFkZGl0aW9uYWxBdXRoRGF0YVwiOlwiKFxkKilcIi4q^^/
В следующем примере добавляется или заменяется заголовок с именем TEST на значение сгенерированного одноразового кода OTP.
/^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/
{
"project_options":{
"sessions":{
"session_handling_rules":{
"rules":[
{
"actions":[
{
"action_name":"TOTP Authenticate",
"enabled":true,
"type":"invoke_extension"
}
],
"description":"My OTP rule: /^^secretKey:EQZWG4RTORIDIJBE,ruleType:HEADER,parameterName:TEST^^/",
"enabled":true,
"exclude_from_scope":[],
"include_in_scope":[],
"named_params":[],
"restrict_scope_to_named_params":false,
"tools_scope":[
"Scanner"
],
"url_scope":"all",
"url_scope_advanced_mode":false
}
]
}
}
}
}
Мы рекомендуем протестировать это расширение в Burp Suite Professional/Community перед использованием в Burp Suite Enterprise Edition.
Чтобы протестировать расширение в Enterprise, вы можете настроить вышестоящий прокси-сервер через Burp, чтобы убедиться, что ваш токен был добавлен должным образом.
При использовании следующей конфигурации убедитесь, что запущен экземпляр Burp Suite Pro/Community и вы используете локальный агент.
{
"project_options":{
"connections":{
"upstream_proxy":{
"servers":[
{
"auth_type":"none",
"destination_host":"*",
"proxy_host":"127.0.0.1",
"proxy_port":8080,
"enabled":true
}
],
"use_user_options":false
}
}
}
}
gradle fatJar из каталога установки с помощью командной строки.