
إضافة لـ Burp Extender تأخذ كائنات AMF غير المسلسلة وتُرمّزها في XML باستخدام مكتبة Xtream.
#AMFDSer-ngng
مكوّن إضافي لـ Burp Extender، يقوم بأخذ كائنات AMF غير المسلسلة وترميزها في XML باستخدام مكتبة Xtream. استنادًا إلى العمل الأصلي لـ Khai Tran، كل التحية https://blog.netspi.com/ يستخدم AMFDSer-ngng أيضًا جزءًا من الكود المصدري لـ Jmeter الخاص بـ Kenneth Hill لإلغاء تسلسل AMF المخصص (https://github.com/steeltomato/jmeter-amf). ومكتبة Xtream (http://xstream.codehaus.org/)
لماذا؟ هذا الإصدار يصلح خللًا حيث لم يكن التسلسل يتم بشكل صحيح. كما يضيف القدرة (الصحيحة) على استخدام الماسح الضوئي بالتزامن مع AMF. وأضفت أيضًا القدرة على استخدامه مع SQLMap. انسخ والصق مخرجات "send deserialized to intruder" في ملف، ثم sqlmap.py -r --proxy "http://burp:port"
بشكل أساسي، سيقوم بإلغاء التسلسل، والتعديل، وإعادة التسلسل، والإرسال، و(في حالة الماسح الضوئي فقط) إلغاء تسلسل أي استجابات تبدو ككائنات AMF (للسماح لـ Burp بوضع علامة على أي سلاسل استثناءات، إلخ).
ملاحظة: نتائج الفحص المُشار إليها بعلامة كيان XML هي إيجابيات كاذبة؛ XML الذي يدخله Burp سيتم تنفيذه محليًا، وهذا ليس مؤشرًا على وجود مشكلة في الخادم البعيد.
##الاستخدام
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
تحياتي