Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/rhinosecuritylabs/iprotate_burp_extension
Веб-прокси и перехватОбход IDS/IPSОбход WAFТестирование на ПроникновениеБезопасность облачных сред
GitHubrhinosecuritylabs/iprotate_burp_extension

IPRotate_Burp_Extension

Расширение для Burp Suite, которое использует AWS API Gateway для смены IP-адреса при каждом запросе.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
893150266 месяцев назадПроверено Kitploit
Поделиться

IPRotate_Burp_Extension

Расширение для Burp Suite, которое использует AWS API Gateway для смены вашего IP-адреса при каждом запросе.

Подробнее: Обход блокировки по IP с помощью AWS - Rhino Security Labs

Примечание/Предупреждение

Данный метод использования AWS API Gateway для сокрытия исходного IP-адреса теперь считается запрещенным в соответствии с политикой тестирования на проникновение AWS: https://aws.amazon.com/security/penetration-testing/

Описание

Это расширение позволяет легко создавать API Gateway в нескольких регионах. Весь трафик Burp Suite для целевого хоста направляется через конечные точки API Gateway, что приводит к изменению IP-адреса при каждом запросе. (Существует вероятность повторного использования IP-адресов, но она довольно низкая, и чем больше регионов вы используете, тем меньше вероятность).

Это полезно для обхода различных видов блокировки по IP, таких как защита от перебора, которая блокирует по IP, ограничение скорости API на основе IP или блокировка WAF по IP и т.д.

Использование

Версия этого расширения доступна в BApp store, откуда его можно установить напрямую: https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

С установленным окружением Python2

  1. Настройте Jython в Burp Suite.
  2. Убедитесь, что у вас есть набор ключей AWS с полным доступом к сервису API Gateway. Это доступно через бесплатный уровень AWS.
  3. Вставьте учетные данные в соответствующие поля.
  4. Введите целевой домен, который вы хотите атаковать.
  5. Выберите HTTPS, если домен работает по HTTPS.
  6. Выберите все регионы, которые хотите использовать; если оставить все выбранными, все доступные регионы будут автоматически включены. (Чем больше регионов, тем больше пул IP-адресов.)
  7. Нажмите «Enable».
  8. После завершения убедитесь, что нажали «Disable», чтобы удалить все созданные ресурсы.

Если вы хотите проверить созданные ресурсы, конечные точки или возможные ошибки, вы можете посмотреть вывод консоли в Burp.

Без установленного окружения Python2 (для продвинутых пользователей)

Используйте вспомогательный скрипт для создания API GW в вашем аккаунте AWS. Он требует boto3, но не требует настройки для Burp, и у вас должен быть настроен действующий профиль AWS:

root@kitploit:~
Usage: createapigws.py [OPTIONS]

Options:
  --profile TEXT     AWS profile to use  [default: pentest1]
  --state-file TEXT  API GW state directory, script creates STATE_FILE and
                     STATE_FILE.json.  [default: api_gateways.txt]
  --create TEXT      specify target URL: https://example.com
  --delete
  --help             Show this message and exit.
  1. Настройте Jython в Burp Suite.
  2. Убедитесь, что у вас есть ключи AWS и настроенный профиль с полным доступом к сервису API Gateway. Это доступно через бесплатный уровень AWS.
  3. Вставьте путь к файлу состояния из createapigws.py в поле API GW File.
  4. Введите целевой домен, который вы хотите атаковать.
  5. При необходимости введите имя стадии в поле Stage name.
  6. Выберите HTTPS, если домен работает по HTTPS.
  7. Нажмите «Enable».
  8. После завершения убедитесь, что нажали «Disable».
  9. Для удаления ваших API GW используйте скрипт createapigws.py.

Интерфейс Burp

Интерфейс расширения Burp

Пример того, как выглядят запросы

Пример запросов

Настройка

Убедитесь, что у вас установлен Jython, и добавьте IPRotate.py через настройки расширений Burp.

Настройка расширения

Предыдущие исследования

После выпуска этого расширения было указано, что существуют и другие исследования в этой области, использующие AWS API Gateway для скрытия IP-адреса. Есть отличные исследования и инструменты от @ustayready, @ryHanson и @rmikehodges, использующие эту технику.

Обязательно ознакомьтесь с ними:

  • fireprox
  • hideNsneak
Скачать инструмент