
مكوّن إضافي لـ Burp Extender، يقوم بإلغاء تسلسل كائنات Java وترميزها في XML باستخدام مكتبة Xtream.
#JDSer-ngng
مكوّن إضافي لـ Burp Extender، يقوم بإلغاء تسلسل كائنات Java وترميزها في XML باستخدام مكتبة Xtream.
لماذا؟ هذا الإصدار يصلح الخلل في التنفيذ الآخر في JDSer-ng الذي لم يكن يسمح فعليًا بتعديل الطلب. كما يوسّعه أكثر، مما يتيح الاستخدام السليم لوحدتي intruder/scanner للكائنات Java غير المسلسلة. أضفت أيضًا إمكانية استخدامه مع SQLMap. انسخ والصق مخرجات "send deserialized to intruder" في ملف، ثم نفّذ: sqlmap.py -r --proxy "http://burp:port"
باختصار، سيقوم بإلغاء التسلسل، والتعديل، وإعادة التسلسل، والإرسال، و(في حالة الماسح الضوئي فقط) إلغاء تسلسل أي استجابات تبدو ككائنات Java (للسماح لـ Burp برصد أي سلاسل استثناءات، إلخ).
أجزاء مقتبسة من khai-tran وامتداد IOActives https://github.com/IOActive/BurpJDSer-ng/
فريق IOActive كتبوا ملف README أفضل بكثير مما يمكنني كتابته، لذا استخدمه فقط:
##الاستخدام
###1) ابحث عن ملفات *.jar الخاصة بالعميل وحمّلها بعض الطرق لتحديد ملفات jar المطلوبة التي تحتوي على الفئات التي سنقوم بإلغاء تسلسلها.
أخيرًا، أنشئ مجلد "libs/" بجوار ملف burp.jar وضع كل ملفات jar فيه.
###2) تشغيل مكوّن Burp الإضافي حمّله من هنا وببساطة قم بتحميله في تبويب Extender، وستعرض نافذة Output جميع الجرارات المحمّلة من ./libs/
###3) فحص حركة مرور Java المسلسلة سيظهر محتوى Java المسلسل تلقائيًا في تبويب Deserialized Java input في المواضع المناسبة (proxy history، interceptor، repeater، إلخ.) أي تغييرات تُجرى على XML ستُعاد تسلسلها بمجرد التبديل إلى تبويب آخر أو إرسال الطلب.
يرجى ملاحظة أنه إذا أفسدت مخطط XML أو عدّلت كائنًا بطريقة غير صحيحة، فسيفشل إعادة التسلسل وسيتم عرض الخطأ في تبويب الإدخال
تتم إعادة تحميل ملفات JAR عند تحميل الامتداد. يُكتب كل شيء إلى stdout (لذلك قم بتشغيل java -jar burpsuite.jar) وابحث عن رسائل الأخطاء/المشاكل هناك.
تحياتي