
إضافة SAML2 لـ Burp
SAML Raider هو امتداد لـ Burp Suite لاختبار البنى التحتية الخاصة بـ SAML. يحتوي على وظيفتين أساسيتين: معالجة رسائل SAML وإدارة شهادات X.509.
تم إنشاء هذا البرنامج بواسطة Roland Bischofberger و Emanuel Duss خلال رسالة بكالوريوس في Hochschule für Technik Rapperswil (HSR). كان شريكنا ومستشارنا في المشروع Compass Security Schweiz AG. نشكر Compass على التعاون الجميل والدعم خلال رسالة البكالوريوس الخاصة بنا.
ينقسم الامتداد إلى جزأين. محرر رسائل SAML وأداة إدارة الشهادات.
ميزات محرر رسائل SAML Raider:

ميزات إدارة شهادات SAML Raider:

التحميل: saml-raider-1.2.1.jar
ابدأ Burp Suite وانقر على علامة التبويب Extender ثم على Add. اختر ملف SAML Raider JAR لتثبيت الامتداد.
الطريقة السهلة لتثبيت SAML Raider هي استخدام BApp Store. افتح Burp وانقر في علامة التبويب Extender على تبويب BApp Store. اختر SAML Raider واضغط على زر Install لتثبيت الامتداد.
لا تنسَ تقييم امتدادنا بأكبر عدد من النجوم يعجبك 😄.
لاختبار بيئات SAML بشكل أكثر راحة، يمكنك إضافة قاعدة اعتراض في إعدادات الوكيل. أضف قاعدة جديدة تتحقق مما إذا كان اسم المعامل SAMLResponse موجودًا في الطلب. نأمل أن يكون استخدام امتدادنا واضحًا بنفسه في الغالب 😄. إذا كانت لديك أسئلة، فلا تتردد في سؤالنا!
يمكن العثور على واجهة برمجة تطبيقات Burp Extender هنا: https://portswigger.net/burp/extender/api/index.html.
استنسخ المشروع إلى مساحة العمل الخاصة بك:
git clone https://github.com/SAMLRaider/SAMLRaider.git
استورد المشروع الحالي إلى مساحة عمل Eclipse الخاصة بك: File ← Import... ← Existing Projects into Workspace. حدد المجلد المستنسخ واضغط Finish.
حمّل أحدث إصدار من Burp Suite كملف JAR وضعه في مجلد lib.
أضف ملف Burp Suite JAR إلى المكتبات: انقر بزر الماوس الأيمن على المشروع ← Properties ← Java Build Path ← Libraries وأضف ملف JAR.
ثبّت maven حتى تتمكن من بناء SAMLRaider باستخدام أداة أتمتة البناء Maven:
$ mvn install
حمّل امتداد Burp إلى Burp: Extender ← Add ← حدد ملف JAR (مع التبعيات) في دليل ./target للمشروع، مثل ./target/saml-raider-$VERSION-SNAPSHOT-jar-with-dependencies.jar.
بعد ذلك يمكنك اختبار الامتداد وإعادة بنائه مرة أخرى بعد أي تغيير.
نصيحة: لإعادة تحميل الامتداد في Burp دون إعادة تشغيل Burp، اضغط مع الاستمرار على مفتاح Ctrl وانقر على مربع الاختيار بجوار الامتداد في علامة التبويب Extender.
لبدء الامتداد مباشرة من Eclipse، استورد المستودع إلى Eclipse. يمكنك استيراد مشروع Maven موجود مباشرة. لاحظ أن مكون Eclipse الإضافي m2e مطلوب. وهو مضمن في أحدث "Eclipse IDE for Java Developers".
ضع ملف Burp Suite JAR في مجلد lib وأضف Burp JAR كمكتبة في مشروع Eclipse (Properties ← Build Path ← Libraries).
افتح Burp JAR ضمن Referenced Libraries في Package Explorer وانقر بزر الماوس الأيمن في الحزمة burp على StartBurp.class واختر Run As... ← Java Application لبدء Burp وتحميل الامتداد تلقائيًا. (أو في Eclipse: Run ← Debug As ← Java Application ← StartBurp - burp ← OK.)
لتمكين وضع التصحيح، اضبط علامة DEBUG في الفئة Flags من الحزمة helpers على true. سيؤدي ذلك إلى كتابة جميع المخرجات إلى ملف السجل SAMLRaiderDebug.log وتحميل شهادات مثال للاختبار.
لإرسال استجابة SAML إلى Burp، يمكنك استخدام السكربت samltest في دليل scripts/samltest. يرسل استجابة SAML من saml_response إلى Burp (localhost:8080) ويطبع الاستجابة المعدلة من إضافتنا. يجب عليك تثبيت gawk (GNU awk) باسم awk وlibxml2-utils لأمر xmllint.
نرحب بملاحظاتك! يرجى الاتصال بنا أو إنشاء مشكلة جديدة على GitHub.
رسالة البكالوريوس الخاصة بنا متاحة على الإنترنت ويمكن العثور عليها هنا: eprints_BA_SAML2_Burp_Plugin_SAML_Raider_eduss_rbischof.pdf.
انظر ملف LICENSE (رخصة MIT) لحقوق الترخيص والقيود.