IPRotate: دور زدن محدودیت IP با AWS در Burp Suite
خلاصهٔ کاملتر
IPRotate یه افزونه متنباز برای ابزار محبوب تست نفوذ Burp Suite ه که با استفاده از سرویس AWS API Gateway آدرس IP رو در هر درخواست HTTP عوض میکنه. ایده اصلی اینه که بهجای اینکه درخواستها مستقیم از IP خودت بره، از طریق چندین endpoint مختلف در ریجنهای گوناگون AWS پاس داده میشن.
این افزونه برای سناریوهایی خیلی کاربردیه که سرور هدف بر اساس IP محدودیت اعمال میکنه؛ مثلاً بلاک کردن brute-force (حملات تکراری برای حدس زدن رمز)، محدودیت تعداد درخواست در بازه زمانی (rate limiting)، یا فیلترینگ توسط WAF (فایروال اپلیکیشن وب). با روت کردن ترافیک از طریق API Gateway های مختلف، هر بار یه IP متفاوت به سرور نشون داده میشه.
برای راهاندازی، نیاز به نصب Jython در Burp Suite و ماژول boto3 برای پایتون ۲ داری. بعد باید کلیدهای AWS با دسترسی کامل به سرویس API Gateway رو وارد کنی — این سرویس در پلن رایگان AWS هم در دسترسه. سپس دامنه هدف رو وارد، ریجنهای دلخواه رو انتخاب، و روی «Enable» کلیک میکنی.
یه نکته مهم اینه که بعد از اتمام کار حتماً دکمه «Disable» رو بزنی تا تمام ریسورسهایی که در AWS ساخته شدن پاک بشن و هزینهای به حسابت اضافه نشه. هرچه تعداد ریجنهای بیشتری انتخاب کنی، pool آدرسهای IP بزرگتر میشه و احتمال تکرار IP کمتر.
این تکنیک پیشتر هم توسط محققین دیگهای مثل ابزارهای fireprox و hideNsneak استفاده شده بود؛ IPRotate اون رو بهصورت یه پلاگین یکپارچه مستقیماً داخل Burp Suite آورده که کار رو خیلی راحتتر میکنه.
نکات کلیدی:
- IP رو در هر درخواست از طریق AWS API Gateway عوض میکنه
- برای دور زدن rate limiting، brute-force protection و WAF مفیده
- هرچه ریجنهای بیشتری انتخاب بشه، pool IP بزرگتر و تکرار کمتره
- بعد از اتمام کار باید Disable بشه تا ریسورسهای AWS پاک بشن
- نیاز به کلید AWS با دسترسی API Gateway داره (پلن رایگان کافیه)




