Burp`O`Mation
Автоматизированное сканирование с помощью Burp Suite Pro и Vmware Burp Rest API с Robot Framework на Python3.
Блог
Посетите блог для подробного описания каждого шага.
Что это делает
- Один клик запуска с помощью bash устанавливает все зависимости с подробными предварительными требованиями.
- Использует python3 и robot framework, что упрощает автоматизацию.
- Использует Burp Suite Rest API и запускает Burp Suite Professional (предварительно активированную) в безголовом режиме вместе с несколькими расширениями Burp Suite, такими как additional-scanner-checks, BurpJSLinkFinder и active-scan-plus-plus.
- Автоматически выполняет пентест API/веб-конечных точек, включая добавление и удаление области видимости с помощью robot-скрипта.
- Автоматически загружает отчёты в форматах CSV и HTML на Google Диск в формате ГГГГ-ММ-ДД.
- Интеграция со Slack для оповещений в реальном времени.
Предварительные требования (предварительная настройка).
- Запустите это перед запуском automation.sh
- ОС Debian (Ubuntu).
- Активированная Burp Suite Pro (burpsuite_pro_v2021.6.2.jar) с prefs.xml.
- Vmware Burp Suite Rest API (будет установлен через автоматизированный скрипт).
- Python3 и Pip (будут установлены через автоматизированный скрипт).
- Robot Framework (будет установлен через автоматизированный скрипт).
- Обновите область видимости, вебхук Slack и идентификатор родительской папки Google Диска в custom_lib_2.py.
- Настройка аутентификации Google Диска для PyDrive.
- Загрузите учётные данные (client_secrets.json и mycreds.txt) в репозиторий GitHub для скрипта автоматизации.
Установка
mkdir automation
cd automation
wget https://raw.githubusercontent.com/justmorpheus/burp-automation/master/automation.sh
chmod +x automation.sh
bash automation.sh https://github.com/justmorpheus/burp-automation.git
Использование
bash automation.sh https://github.com/justmorpheus/burp-automation.git
В случае сбоя
Выполните следующую команду внутри папки: python3 -m robot -d output fuzzing.robot.
Примечание
- Огромное спасибо we45 за демонстрацию этой замечательной работы.
- Это предназначено для образовательных целей, так как Burp Suite имеет корпоративную лицензию для запуска в CI/CD.
- Не используйте это в производственной среде; это для изучения и понимания автоматизации Burp Suite.
- Не используйте это для незаконных целей. Автор не несёт ответственности за любые ваши незаконные действия.
Ссылки
