TProxer
Eine Burp Suite-Erweiterung, die entwickelt wurde, um den Prozess der Erkennung von Reverse-Proxy-Pfad-basierten SSRF zu automatisieren.
Wie •
Installation •
Aufgaben •
Discord beitreten
Wie es funktioniert
- Versucht, Zugriff auf interne APIs oder Dateien durch einen pfadbasierten SSRF-Angriff zu erlangen.
Zum Beispiel bei
https://www.example.com/api/v1/users versuchen wir das Payload /..;/..;/..;/..;/ in der Hoffnung auf eine 400 Bad Request-Antwort:
- Dann versucht der Algorithmus, die potenzielle interne API-Wurzel zu finden mit:
https://www.example.com/api/v1/users/..;/..;/..;/ in der Hoffnung auf eine 404 Not Found-Antwort
- Anschließend versuchen wir, Inhalte zu entdecken. Wenn etwas gefunden wird, werden zusätzliche Tests durchgeführt, um festzustellen, ob es zu 100% intern und eine Untersuchung wert ist.
- Unterstützt manuelle Aktivierung über das Kontextmenü.
- Payloads werden vom Benutzer unter einem eigenen Tab bereitgestellt. Standardwerte sind in
query payloads.txt gespeichert.
- Sie können auch eine eigene Wortliste auswählen.
- Issues werden unter dem Reiter 'Issue Activity' hinzugefügt.
Installation
$ git clone https://github.com/ethicalhackingplayground/TProxer
- Laden Sie Jython herunter von:
https://www.jython.org/download.html
Stellen Sie sicher, dass Sie Jython 2.7.2 verwenden.
- Laden Sie Burp, Extender -> Optionen
- Gehen Sie zu Python-Umgebung -> Datei auswählen -> jython.jar auswählen
- Gehen Sie zu Erweiterungen -> Hinzufügen -> TProx.py
Aufgaben
Lizenz
TProxer wird unter der MIT-Lizenz vertrieben.