Post by Berk Dedekargınoğlu
Offensive Security Engineer | Vulnerability Researcher | 14+ CVEs | Building MentionCheck
Modern bot koruması uzun süredir sadece IP veya header'a bakmıyor.
Tüm sinyaller bir arada değerlendiriliyor TLS fingerprint dahil.
Burp Suite, proxy gibi araçlar kendine özgü bir TLS davranışı üretir. Bu da çoğu zaman sessizce işaretlenmen anlamına gelir. Sonuç? 403, rate limit, tutarsız yanıtlar.
Bu sorunu çözmek için bir araç geliştirdim: TLSMask
Nasıl çalışıyor?
→ Wireshark'tan aldığın JA3 / JA4_r değerini ya da raw ClientHello hex stream'ini yapıştırıyorsun.
→ TLSMask, outbound bağlantıyı birebir o TLS profiliyle yeniden kuruyor.
→ Burp Suite artık hedef sisteme "gerçek bir client" gibi görünüyor.
Gerçek dünya testi: Twitter API (Cloudflare + Envoy arkasında):
Burp Suite (TLSMask olmadan) → 403 Forbidden
TLSMask + Android fingerprint → 200 OK ✓
X-Twitter-Response-Tags: BouncerCompliant
JA3 hash, Wireshark capture ile tlsmask output birebir eşleşti.
Kullanımı tek satır:
docker run -p 2255:2255 berkdedekarginoglu/tlsmask --hex