Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
IPRotate_Burp_Extension — 一个 Burp Suite 的扩展,它利用 AWS API Gateway 在每次请求时轮换你的 IP 地址。 | Kitploit
工具/GitHubGitHub/rhinosecuritylabs/iprotate_burp_extension
Web代理与拦截IDS/IPS规避WAF绕过渗透测试云安全
GitHubrhinosecuritylabs/iprotate_burp_extension

IPRotate_Burp_Extension

一个 Burp Suite 的扩展,它利用 AWS API Gateway 在每次请求时轮换你的 IP 地址。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
89315056个月前Kitploit 审核通过

IPRotate_Burp_Extension

Burp Suite扩展,利用AWS API Gateway在每次请求时更换IP。

更多信息:使用AWS绕过基于IP的封锁 - Rhino Security Labs

注意/警告

根据AWS的渗透测试政策,使用AWS API Gateway混淆源IP的方法现已被视为禁止:https://aws.amazon.com/security/penetration-testing/

描述

此扩展允许您轻松地在多个区域启动API Gateway。然后,针对目标主机的所有Burp Suite流量都通过API Gateway端点路由,这会导致每次请求的IP不同。(存在IP重复使用的可能性,但概率非常低,并且使用的区域越多,可能性越小。)

这对于绕过各种基于IP的封锁非常有用,例如基于IP的暴力破解防护、基于IP的API速率限制或基于IP的WAF封锁等。

使用方法

该扩展的一个版本已在BApp商店中提供,您可以直接从那里安装:https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874

使用Python2环境

  1. 在Burp Suite中设置Jython。
  2. 确保您拥有一组具有API Gateway服务完全访问权限的AWS密钥。这些可通过AWS免费套餐获得。
  3. 将凭证插入相应字段。
  4. 输入您要攻击的目标域名。
  5. 如果域名通过HTTPS托管,请选择HTTPS。
  6. 选择您要使用的所有区域,如果全部选中,所有有效区域将自动启用。(使用的区域越多,IP池越大)
  7. 点击"启用"。
  8. 完成后确保点击"禁用"以删除所有已启动的资源。

如果您想查看已启动的资源和端点或任何潜在错误,可以查看Burp中的输出控制台。

不使用Python2环境(高级)

使用辅助脚本在您的AWS账户中创建API GW。它需要boto3,但不需要为Burp进行设置,并且您需要拥有有效的AWS配置文件:

root@kitploit:~
Usage: createapigws.py [OPTIONS]

Options:
  --profile TEXT     AWS profile to use  [default: pentest1]
  --state-file TEXT  API GW state directory, script creates STATE_FILE and
                     STATE_FILE.json.  [default: api_gateways.txt]
  --create TEXT      specify target URL: https://example.com
  --delete
  --help             Show this message and exit.
  1. 在Burp Suite中设置Jython。
  2. 确保您拥有一组具有API Gateway服务完全访问权限的AWS密钥和配置文件。这些可通过AWS免费套餐获得。
  3. 将createapigws.py的状态文件路径插入到API GW File。
  4. 输入您要攻击的目标域名。
  5. 如果需要,将阶段名称输入到Stage name。
  6. 如果域名通过HTTPS托管,请选择HTTPS。
  7. 点击"启用"。
  8. 完成后确保点击"禁用"。
  9. 要删除您的API GW,请使用createapigws.py脚本。

Burp界面

Burp Extension UI

请求示例

Sample Requests

设置

确保您已安装Jython,并通过Burp扩展选项添加IPRotate.py。

Extension Setup

先前研究

发布此扩展后,有人指出已有其他利用AWS API Gateway隐藏IP地址的研究。以下是一些很棒的研究和工具,由@ustayready、@ryHanson和@rmikehodges使用此技术开发。

也请务必查看它们:

  • fireprox
  • hideNsneak
下载工具