Hola hacketones! Bienvenidos a un nuevo CTF de la ruta completa de Web Fundamentals, en este capítulo veremos: Burp Suite Extensions
La interfaz de extensiones
La interfaz de Extensiones de Burp Suite ofrece una descripción general de las extensiones instaladas en la herramienta. Veamos los diferentes componentes de esta interfaz:

- Lista de extensiones : El cuadro superior muestra una lista de las extensiones instaladas en Burp Suite para el proyecto actual. Permite activar o desactivar extensiones individuales.
- Administrar extensiones : en el lado izquierdo de la interfaz de Extensiones, hay opciones para administrar extensiones:
- Añadir : Puede usar este botón para instalar nuevas extensiones desde archivos en su disco. Estos archivos pueden ser módulos personalizados o módulos obtenidos de fuentes externas que no están disponibles en la tienda oficial de BApp.
- Eliminar : este botón le permite desinstalar extensiones seleccionadas de Burp Suite .
- Arriba/Abajo : Estos botones controlan el orden en que se listan las extensiones instaladas. El orden determina la secuencia en que se invocan al procesar el tráfico. Las extensiones se aplican en orden descendente, comenzando desde la parte superior de la lista y continuando hacia abajo. El orden es esencial, especialmente al trabajar con extensiones que modifican solicitudes, ya que algunas pueden entrar en conflicto o interferir con otras.
- Detalles, salida y errores : hacia la parte inferior de la ventana, hay secciones para la extensión seleccionada actualmente:
- Detalles : esta sección proporciona información sobre la extensión seleccionada, como su nombre, versión y descripción.
- Salida : Las extensiones pueden producir salida durante su ejecución y esta sección muestra cualquier salida o resultado relevante.
- Errores : Si una extensión encuentra algún error durante la ejecución, se mostrará en esta sección. Esto puede ser útil para depurar y solucionar problemas de la extensión.
En resumen, la interfaz de Extensiones de Burp Suite permite a los usuarios administrar y supervisar las extensiones instaladas, activarlas o desactivarlas para proyectos específicos y consultar detalles importantes, resultados y errores relacionados con cada extensión. Al usar extensiones, Burp Suite se convierte en una plataforma potente y personalizable para diversas tareas de pruebas de seguridad y evaluación de aplicaciones web.
Responda las siguientes preguntas
¿ Las extensiones se invocan en orden ascendente (A) o descendente (D)?
D
La tienda de aplicaciones BApp
En Burp Suite , la BApp Store (Burp App Store) nos permite descubrir e integrar fácilmente extensiones oficiales en la herramienta. Las extensiones pueden escribirse en varios lenguajes, siendo Java y Python los más comunes. Las extensiones de Java se integran automáticamente con el framework de Burp Suite , mientras que las de Python requieren el intérprete de Jython.
Para familiarizarnos con la tienda BApp e instalar una extensión de Java, instalemos la extensión Request Timer , escrita por Nick Taylor. Esta extensión nos permite registrar el tiempo que tarda cada solicitud en recibir una respuesta. Esta funcionalidad es especialmente útil para identificar y explotar vulnerabilidades basadas en el tiempo. Por ejemplo, si un formulario de inicio de sesión tarda un segundo más en procesar las solicitudes con nombres de usuario válidos que las no válidos, podemos usar las diferencias de tiempo para determinar qué nombres de usuario son válidos.
Siga estos pasos para instalar la extensión Request Timer desde la tienda BApp:
- Cambie a la subpestaña BApp Store en Burp Suite .
- Usa la función de búsqueda para encontrar «Temporizador de Solicitud» . Solo debería haber un resultado para esta extensión.
- Haga clic en la extensión devuelta para ver más detalles.
- Haga clic en el botón Instalar para instalar la extensión Request Timer.

Tras instalar la extensión correctamente, verá aparecer una nueva pestaña en el menú principal, en la parte superior de la interfaz de Burp Suite . Las distintas extensiones pueden tener comportamientos diferentes. Algunas pueden añadir nuevos elementos a los menús contextuales del botón derecho, mientras que otras crean pestañas completamente nuevas en la barra de menú principal.
Dado que esta instalación es simplemente un ejemplo del uso de la tienda BApp, no explicaremos cómo usar el Temporizador de Solicitudes. Sin embargo, recomiendo encarecidamente pasar a la nueva pestaña y explorar la extensión para comprender mejor sus funcionalidades. El Temporizador de Solicitudes puede ser útil en diversos escenarios, especialmente al evaluar la seguridad de aplicaciones web e identificar posibles vulnerabilidades temporales.
Jython
Nota: Si está utilizando AttackBox, la integración de Jython ya se ha realizado automáticamente, por lo que puede omitir esta tarea.
Para usar módulos de Python en Burp Suite , necesitamos incluir el archivo JAR del intérprete de Jython , que es una implementación de Python en Java. El intérprete de Jython nos permite ejecutar extensiones basadas en Python en Burp Suite.
Siga estos pasos para integrar Jython en Burp Suite en su máquina local:
- Descargar JAR de Jython : Visite el sitio web de Jython y descargue el archivo JAR independiente . Busque la opción «Jython independiente» . Guarde el archivo JAR en una ubicación de su disco.

- Configurar Jython en Burp Suite : Abra Burp Suite y vaya al módulo Extensiones . Luego, vaya a la subpestaña «Configuración de extensiones» .
- Entorno de Python : desplácese hacia abajo hasta la sección «Entorno de Python».
- Establecer la ubicación del JAR de Jython : en el campo «Ubicación del archivo JAR independiente de Jython «, configure la ruta al archivo JAR de Jython descargado .

Una vez completados estos pasos, Jython se integrará con Burp Suite , lo que le permitirá usar módulos de Python en la herramienta. Esta integración aumenta significativamente la cantidad de extensiones disponibles y optimiza sus capacidades para realizar diversas pruebas de seguridad y tareas de evaluación de aplicaciones web.
Nota: El proceso de agregar Jython a Burp Suite es el mismo para todos los sistemas operativos, ya que Java es una tecnología multiplataforma.
La API de Burp Suite
En el módulo Extensiones de Burp Suite , tiene acceso a una amplia gama de puntos finales de API que le permiten crear e integrar sus módulos con Burp Suite . Estas API exponen diversas funcionalidades, lo que le permite ampliar las capacidades de Burp Suite para adaptarlas a sus necesidades específicas.
Para ver los puntos de conexión de API disponibles , diríjase a la subpestaña API del módulo Extensiones. Cada elemento del panel izquierdo representa un punto de conexión de API diferente al que se puede acceder desde las extensiones.

Las API de extensiones ofrecen a los desarrolladores gran capacidad y flexibilidad al crear extensiones personalizadas. Puedes usar estas API para interactuar fluidamente con la funcionalidad existente de Burp Suite y adaptar tus extensiones para realizar tareas específicas.
Burp Suite admite varios idiomas para escribir extensiones, como:
- Java (nativa): puedes usar Java directamente para escribir extensiones para Burp Suite , aprovechando las potentes API disponibles.
- Python (a través de Jython): si prefieres Python como lenguaje de programación, puedes utilizar Jython, que es una implementación Java de Python para crear extensiones de Burp Suite .
- Ruby (a través de JRuby): los desarrolladores familiarizados con Ruby pueden aprovechar JRuby, una implementación Java de Ruby, para crear extensiones de Burp Suite .
Es importante tener en cuenta que codificar extensiones para Burp Suite puede ser una tarea compleja que excede el alcance de este módulo. Sin embargo, si le interesa explorar esta área con más profundidad y crear extensiones personalizadas, PortSwigger ofrece una referencia completa que constituye un excelente recurso para desarrollar extensiones para Burp Suite .
Para obtener más información sobre el desarrollo de extensiones de Burp Suite y acceder a la referencia detallada, puede visitar la documentación oficial de PortSwigger . Este recurso le proporcionará la información y la guía necesarias para crear extensiones potentes y personalizadas que mejoren su experiencia con Burp Suite .

Sigan entrenando, Hacketones, Nos vemos en el próximo laboratorio!!!