Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AuthMatrix — AuthMatrix — это расширение Burp Suite, которое предоставляет простой способ проверки авторизации в веб-приложениях и веб-сервисах. | Kitploit
Инструменты/GitHubGitHub/securityinnovation/authmatrix
Тестирование безопасности APIВеб-безопасностьТестирование на Проникновение
GitHubsecurityinnovation/authmatrix

AuthMatrix

AuthMatrix — это расширение Burp Suite, которое предоставляет простой способ проверки авторизации в веб-приложениях и веб-сервисах.

Репозиторий
646129635 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AuthMatrix v0.8.2

AuthMatrix — это расширение для Burp Suite, предоставляющее простой способ тестирования авторизации в веб-приложениях и веб-сервисах. С помощью AuthMatrix тестировщики сначала тщательно определяют таблицы пользователей, ролей и запросов для своего конкретного целевого приложения. Эти таблицы структурированы в формате, аналогичном матрице контроля доступа, часто используемой в различных методологиях моделирования угроз.

После того как таблицы собраны, тестировщики могут использовать простой интерфейс «нажми и запусти» для выполнения всех комбинаций ролей и запросов. Результаты можно подтвердить с помощью легко читаемого цветового кодирования, указывающего на любые уязвимости авторизации, обнаруженные в системе. Кроме того, расширение предоставляет возможность сохранять и загружать конфигурации целей для простого регрессионного тестирования.

Установка

AuthMatrix можно установить через BApp Store в Burp Suite. В Burp Suite перейдите на вкладку Extender, выберите BApp Store, выберите AuthMatrix и нажмите «Install».

Для ручной установки скачайте AuthMatrix.py из этого репозитория. Затем в Burp Suite перейдите на вкладку Extender, нажмите кнопку «Add», измените тип расширения на Python и выберите файл AuthMatrix Python.

Примечание

AuthMatrix требует настройки Burp Suite для использования Jython. Простые инструкции для этого находятся по следующему URL.

https://portswigger.net/burp/help/extender.html#options_pythonenv

Убедитесь, что используется Jython версии 2.7.0 или выше для обеспечения совместимости.

Основное использование

  • Создайте роли для всех уровней привилегий в целевом приложении. (Обычные роли могут включать User, Admin и Anonymous)

  • Создайте достаточное количество пользователей для этих различных ролей и установите флажки для всех ролей, к которым принадлежит пользователь. Роли «Single-User», содержащие только одного пользователя, будут настроены автоматически для помощи в тестировании межпользовательских ресурсов. Если они не нужны, вы можете удалить эти роли, щелкнув правой кнопкой мыши по столбцу в Таблице запросов.

  • Сгенерируйте токены сессии для каждого пользователя на вкладке Repeater и введите их в соответствующий столбец Таблицы пользователей. Файлы cookie можно отправлять непосредственно пользователям через контекстное меню на вкладке Repeater. AuthMatrix интеллектуально разбирает строку cookie из таблицы и подставляет/добавляет их в запросы, где это применимо.

    • ПРИМЕЧАНИЕ: Поле Cookies необязательно. Если цель использует HTTP-заголовки, их можно добавить, нажав кнопку «New Header».

    • Для более продвинутых конфигураций, включая автоматическое обновление учетных данных, см. пример «Chains for Authenticating Users» ниже.

  • В другой части Burp Suite (например, вкладка Target, Repeater и т. д.) щелкните правой кнопкой мыши по запросу и выберите «Send to AuthMatrix».

  • В Таблице запросов AuthMatrix установите флажки для всех ролей, которые авторизованы для выполнения каждого HTTP-запроса.

  • Настройте регулярное выражение ответа (Response Regex) на основе ожидаемого поведения ответа запроса, чтобы определить, был ли запрос успешным.

    • Обычные регулярные выражения включают HTTP-заголовки ответов, сообщения об успехе в теле или другие вариации в теле страницы.

    • ПРИМЕЧАНИЕ: Запросы можно настроить на использование Failure Regex вместо этого через контекстное меню (например, аутентифицированные пользователи никогда не должны получать HTTP 303).

  • Нажмите «Run» внизу для выполнения всех запросов или щелкните правой кнопкой мыши по нескольким запросам и выберите «Run». Обратите внимание, что соседняя таблица будет отображать результаты с цветовой кодировкой.

    • Зеленый — уязвимость не обнаружена.

    • Красный — запрос может содержать уязвимость.

    • Синий — результат может быть ложноположительным. (Обычно это означает недействительный/просроченный токен сессии или неправильное регулярное выражение)

  • Пример конфигурации AuthMatrix

    Sample AuthMatrix Configuration

    Обнаружены ложные срабатывания (недействительные токены сессии)

    Invalid Session Tokens

    Продвинутое использование

    Цепочки (Chains)

    Цепочки предоставляют способ скопировать статическое или динамическое значение в тело запроса. Эти значения могут быть получены из ответа ранее выполненного запроса (с помощью регулярного выражения) или путем указания статических строковых значений для конкретного пользователя.

    Наиболее распространенные случаи использования цепочек:

    1. Заполнение запросов действительными CSRF-токенами

    2. Тестирование новых созданных идентификаторов/GUID на проблемы межпользовательской авторизации

    3. Автоматизация аутентификации и обновления сессии

    Запись цепочки имеет следующие значения:

    • Chain Name: описательное имя

    • Source: статическая строка пользователя, определенная в Таблице пользователей, или ID исходного запроса в Таблице запросов

    • Extraction Regex: регулярное выражение, используемое для извлечения значения из ответа исходного запроса. Это поле используется только тогда, когда в предыдущем поле указан запрос. Если используется, должно содержать одну скобочную группу для извлечения [т.е. (.*)]

    • Destinations: список идентификаторов запросов, в которые будет подставлено исходное значение.

    • Replacement Regex: регулярное выражение, используемое для определения места вставки исходного значения. Должно содержать одну скобочную группу для замены [т.е. (.*)]

    • Use Values From: укажите, следует ли использовать исходное значение, полученное от одного выбранного пользователя (полезно для тестов межпользовательских ресурсов), или использовать значения от всех пользователей и помещать их в соответствующие запросы назначения каждого пользователя (полезно для задач автоматизации, таких как получение CSRF-токенов)

    ПРИМЕЧАНИЕ: Запросы выполняются в порядке строк, однако, если обнаружена зависимость цепочки, AuthMatrix выполнит запросы в необходимом порядке.

    Цепочки для CSRF

    Chain for CSRF

    Цепочки для тестов межпользовательских ресурсов

    Chain Cross-User

    Цепочки для аутентификации пользователей

    Chain Authentication

    Режим Failure Regex

    Для некоторых целей может быть проще настроить AuthMatrix на обнаружение условия ответа, когда запрос не выполнен. Например, если целевой сайт возвращает уникальные данные при успешных запросах, но всегда возвращает HTTP 303 при выполнении несанкционированного действия.

    В этом режиме AuthMatrix проверяет это регулярное выражение для всех пользователей, не входящих в роль, которая должна иметь успех.

    Чтобы сделать это, щелкните правой кнопкой мыши по запросу и выберите «Toggle Regex Mode». Поле регулярного выражения будет выделено фиолетовым, чтобы указать, что AuthMatrix будет выполнять запрос в режиме Failure Regex.

    ПРИМЕЧАНИЕ: Обнаружение и выделение ложноположительных результатов может не работать в режиме Failure Regex.

    Пример конфигурации с режимом Failure Regex

    Sample Configuration with Failure Regex Mode

    JSON-файл состояния

    Refer to the JsonState document for details regarding the structure of state files

    Скачать инструмент