ZIP File Raider – Burp-Erweiterung zum Testen von ZIP-Datei-Payloads
ZIP File Raider ist eine Burp Suite-Erweiterung zum Angreifen von Webanwendungen mit ZIP-Datei-Upload-Funktionalität. Sie können einfach Burp Scanner/Repeater-Payloads in ZIP-Inhalte von HTTP-Anfragen einfügen, was standardmäßig nicht möglich ist. Diese Erweiterung hilft, die Extraktions- und Komprimierungsschritte zu automatisieren.
Diese Software wurde von Natsasit Jirathammanuwat während eines kooperativen Ausbildungskurses an der King Mongkut's University of Technology Thonburi (KMUTT) erstellt.
Installation
- Richten Sie das Jython standalone Jar in Extender > Options > Python Environment > "Select file..." ein.
- Fügen Sie die ZIP File Raider-Erweiterung in Extender > Extensions > Add > ZIPFileRaider.py hinzu (Extension type: Python)
Verwendung
Senden Sie die HTTP-Anfrage mit einer komprimierten Datei an den ZIP File Raider
Klicken Sie zuerst mit der rechten Maustaste auf die HTTP-Anfrage mit einer komprimierten Datei im HTTP-Body und wählen Sie dann "Send request to ZIP File Raider extender Repeater" oder Scanner.
Repeater
Dieser Repeater-Tab ermöglicht es, den Inhalt der komprimierten Datei zu bearbeiten und sie dann sofort an den Server zu senden.
Beschreibungen für ZIP File Raider – Repeater-Tab:
- Files and folders pane – Liste der Dateien und Ordner in der komprimierten Datei, die aus dem vorherigen Schritt gesendet wurde (Send request to ...); wählen Sie eine Datei aus, um ihren Inhalt zu bearbeiten.
- Edit pane – Bearbeiten Sie den Inhalt der ausgewählten Datei im Text- oder Hex-Modus (drücken Sie "Save" nach dem Bearbeiten einer Datei, wenn Sie mehrere Dateien in einer ZIP-Datei bearbeiten möchten).
- Request/Response pane – Die HTTP-Anfrage/-Antwort wird in diesem Bereich angezeigt, nachdem Sie auf die Schaltfläche "Compress & Go" geklickt haben.
Scanner
Dieser Scanner-Tab wird verwendet, um den §insertion point§ im Inhalt der ZIP-Datei zu setzen, bevor sie an den Burp Scanner gesendet wird.
Beschreibungen für ZIP File Raider – Scanner-Tab:
- Files and folders pane – Liste der Dateien und Ordner in der komprimierten Datei, die aus dem vorherigen Schritt gesendet wurde (Send request to ...); wählen Sie eine Datei aus, für die Sie die §insertion points§ setzen möchten.
- Set insertion point pane – Setzen Sie den Einfügepunkt im Inhalt der ausgewählten Datei, indem Sie auf die Schaltfläche "Set insertion point" klicken. (Der Einfügepunkt wird mit einem Paar von §-Symbolen eingeschlossen.)
- Config/Status pane – Konfigurieren Sie den Scanner und zeigen Sie den Scanner-Status an (Not Running/Running).