ZIP File Raider - إضافة Burp لاختبار تحميل ملفات ZIP
ZIP File Raider هي إضافة لـ Burp Suite تهدف إلى اختبار تطبيقات الويب التي تدعم تحميل ملفات ZIP. يمكنك بسهولة حقن حمولات Burp Scanner/Repeater في محتوى ZIP الخاص بطلبات HTTP، وهو أمر غير ممكن افتراضيًا. تساعد هذه الإضافة في أتمتة خطوات استخراج الملفات وضغطها.
تم إنشاء هذا البرنامج بواسطة Natsasit Jirathammanuwat أثناء دورة التعليم التعاوني في جامعة King Mongkut's University of Technology Thonburi (KMUTT).
التثبيت
- قم بإعداد Jython standalone Jar في Extender > Options > Python Environment > "Select file...".
- أضف إضافة ZIP File Raider في Extender > Extensions > Add > ZIPFileRaider.py (نوع الإضافة: Python)
طريقة الاستخدام
إرسال طلب HTTP مع ملف مضغوط إلى ZIP File Raider
أولاً، انقر بزر الماوس الأيمن على طلب HTTP الذي يحتوي على ملف مضغوط في جسم الطلب، ثم اختر "Send request to ZIP File Raider extender Repeater" أو Scanner.
Repeater
تتيح علامة التبويب Repeater إمكانية تعديل محتوى الملف المضغوط ثم إرساله إلى الخادم فورًا.
أوصاف علامة التبويب ZIP File Raider - Repeater:
- لوحة الملفات والمجلدات - قائمة بالملفات والمجلدات الموجودة في الملف المضغوط الذي تم إرساله من الخطوة السابقة (إرسال طلب إلى …)، اختر ملفًا لتعديل محتواه.
- لوحة التعديل - قم بتعديل محتوى الملف المحدد في وضع النص أو الوضع السداسي العشري (اضغط على "Save" بعد تعديل ملف واحد إذا كنت ترغب في تعديل عدة ملفات داخل ملف ZIP).
- لوحة الطلب/الاستجابة - سيظهر طلب HTTP والاستجابة في هذه اللوحة بعد النقر على زر "Compress & Go".
Scanner
تُستخدم علامة التبويب Scanner لتعيين نقطة الإدخال § في محتوى ملف ZIP قبل إرساله إلى Burp Scanner.
أوصاف علامة التبويب ZIP File Raider - Scanner:
- لوحة الملفات والمجلدات - قائمة بالملفات والمجلدات الموجودة في الملف المضغوط الذي تم إرساله من الخطوة السابقة (إرسال طلب إلى …)، اختر ملفًا تريد تعيين نقاط الإدخال § فيه.
- لوحة تعيين نقطة الإدخال - قم بتعيين نقطة الإدخال في محتوى الملف المحدد بالنقر على زر "Set insertion point". (سيتم إحاطة نقطة الإدخال بزوج من الرمز §)
- لوحة التكوين/الحالة - قم بتكوين الماسح وعرض حالة الماسح (غير قيد التشغيل/قيد التشغيل).