Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
burp-awesome-tls — Расширение Burp для обхода TLS-фингерпринтинга. Обходит WAF, имитирует любой браузер. | Kitploit
Инструменты/GitHubGitHub/sleeyax/burp-awesome-tls
Обход IDS/IPSОбход WAFВеб-безопасностьТестирование на ПроникновениеАнти-БотПодмена Цифрового Отпечатка
GitHubsleeyax/burp-awesome-tls

burp-awesome-tls

Расширение Burp для обхода TLS-фингерпринтинга. Обходит WAF, имитирует любой браузер.

Репозиторий
1.9k1162 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Awesome TLS

Это расширение внедряется в HTTP и TLS стек Burp, позволяя подделывать TLS-отпечаток любого браузера (JA3). Оно усиливает возможности Burp Suite, снижая вероятность обнаружения по отпечатку различными WAF, такими как CloudFlare, PerimeterX, Akamai, DataDome и другими.

Это расширение работает без использования некрасивых хаков, рефлексии или форка кода Burp Suite Community.

screenshot


Спонсоры

Сопровождение этого проекта стало возможным благодаря всем замечательным контрибьюторам и спонсорам. Если вы хотите спонсировать этот проект и разместить свой аватар или логотип компании в этом разделе, нажмите здесь. 💖


Примеры

CloudFlare bot score:

cloudflare bot score of Burp Pro cloudflare bot score of Awesome TLS

Это лишь один пример. Если вы тестировали с другим специализированным сайтом по обнаружению ботов, сообщите мне о своих результатах!

Как это работает

К сожалению, API Burp очень ограничено для таких продвинутых сценариев использования, поэтому мне пришлось с ним поэкспериментировать, чтобы заставить это работать.

Когда поступает запрос, расширение перехватывает его и перенаправляет на локальный HTTPS-сервер, который запускается в фоновом режиме (после загрузки расширения). Этот сервер работает как прокси: он пересылает запрос к месту назначения, сохраняя исходный порядок заголовков и применяя настраиваемую конфигурацию TLS. Затем локальный сервер возвращает ответ обратно в Burp.

Параметры конфигурации и другая необходимая информация, такая как адрес и протокол целевого сервера, отправляются на локальный сервер для каждого запроса через magic-заголовок. Этот magic-заголовок удаляется из запроса перед его пересылкой на целевой сервер.

diagram

ℹ️ Другим вариантом было бы написать вышестоящий прокси-сервер и подключить к нему Burp, но лично мне нужно было расширение для настройки и переносимости.

Установка

  1. Загрузите jar-файл для вашей операционной системы из релизов. Также можно загрузить fat jar, который работает на всех платформах, поддерживаемых Awesome TLS. Это означает, что он переносим и его можно загружать с USB-накопителя для кросс-платформенного доступа.
  2. Откройте Burp (Pro или Community), перейдите в Extender > Extensions и нажмите 'Add'. Затем выберите Java в качестве типа расширения и укажите путь к только что загруженному jar-файлу. Нажмите 'Next' внизу — расширение должно загрузиться без ошибок.
  3. Проверьте настройки на новой вкладке 'Awesome TLS' в Burp и начинайте хакинг!

Конфигурация

Это расширение работает по принципу 'plug and play' и говорит само за себя. Вы можете навести курсор мыши на каждое поле на вкладке 'Awesome TLS', чтобы получить дополнительную информацию о нём.

Чтобы загрузить свой кастомный Client Hello из WireShark, скопируйте запись client hello в виде hex-потока и вставьте её в поле "Hex Client Hello". screenshot

Расширенное использование

На вкладке 'advanced' вы можете включить дополнительный прокси-слушатель, который будет автоматически применять текущий отпечаток из запроса:

screenshot

При включении схема меняется на следующую:

diagram

Инструкции по ручной сборке

Это расширение разрабатывалось в IDE JetBrains IntelliJ (и GoLand). Приведённые ниже инструкции по сборке предполагают, что вы используете те же инструменты для сборки. Смотрите workflows для получения информации о целевых версиях языков программирования.

  1. Скомпилируйте go-пакет внутри ./src-go/. Выполните cd ./src-go/server && go build -o ../../src/main/resources/{OS}-{ARCH}/server.{EXT} -buildmode=c-shared ./cmd/main.go, заменив {OS}-{ARCH} на вашу операционную систему и архитектуру CPU, а {EXT} — на предпочтительное расширение вашей платформы для динамических C-библиотек. Например: linux-x86-64/server.so. Дополнительную информацию о поддерживаемых платформах смотрите в документации JNA.
  2. Скомпилируйте GUI-форму SettingsTab.form в Java-код через Build > Build project.
  3. Соберите jar с помощью Gradle: gradle buildJar.

Теперь у вас должен быть один jar-файл (обычно находящийся в ./build/libs), который работает с Burp в вашей операционной системе.

Благодарности

Особая благодарность сопровождающим следующих репозиториев:

  • refraction-networking/utls
  • bogdanfinn/tls-client

А также создателям следующих веб-сайтов:

  • https://tlsfingerprint.io/
  • https://kawayiyi.com/tls
  • https://tls.peet.ws/
  • https://cloudflare.manfredi.io/en/tools/connection
  • https://scrapfly.io/web-scraping-tools/http2-fingerprint

Лицензия

GPL V3

Скачать инструмент