Burp Suite扩展,利用AWS API Gateway在每次请求时更换IP。
更多信息:使用AWS绕过基于IP的封锁 - Rhino Security Labs
根据AWS的渗透测试政策,使用AWS API Gateway混淆源IP的方法现已被视为禁止:https://aws.amazon.com/security/penetration-testing/
此扩展允许您轻松地在多个区域启动API Gateway。然后,针对目标主机的所有Burp Suite流量都通过API Gateway端点路由,这会导致每次请求的IP不同。(存在IP重复使用的可能性,但概率非常低,并且使用的区域越多,可能性越小。)
这对于绕过各种基于IP的封锁非常有用,例如基于IP的暴力破解防护、基于IP的API速率限制或基于IP的WAF封锁等。
该扩展的一个版本已在BApp商店中提供,您可以直接从那里安装:https://portswigger.net/bappstore/2eb2b1cb1cf34cc79cda36f0f9019874
如果您想查看已启动的资源和端点或任何潜在错误,可以查看Burp中的输出控制台。
使用辅助脚本在您的AWS账户中创建API GW。它需要boto3,但不需要为Burp进行设置,并且您需要拥有有效的AWS配置文件:
Usage: createapigws.py [OPTIONS]
Options:
--profile TEXT AWS profile to use [default: pentest1]
--state-file TEXT API GW state directory, script creates STATE_FILE and
STATE_FILE.json. [default: api_gateways.txt]
--create TEXT specify target URL: https://example.com
--delete
--help Show this message and exit.
createapigws.py的状态文件路径插入到API GW File。createapigws.py脚本。

确保您已安装Jython,并通过Burp扩展选项添加IPRotate.py。

发布此扩展后,有人指出已有其他利用AWS API Gateway隐藏IP地址的研究。以下是一些很棒的研究和工具,由@ustayready、@ryHanson和@rmikehodges使用此技术开发。
也请务必查看它们: