
Ein Burp-Extender-Plugin, das deserialisierte AMF-Objekte entgegennimmt und sie mithilfe der Xtream-Bibliothek in XML kodiert.
#AMFDSer-ngng
Ein Burp-Extender-Plugin, das deserialisierte AMF-Objekte nimmt und sie mithilfe der Xtream-Bibliothek in XML kodiert. Basierend auf der ursprünglichen Arbeit von Khai Tran, alle Ehre https://blog.netspi.com/ AMFDSer-ngng nutzt ebenfalls Teile von Kenneth Hills Jmeter-Quellcode für die benutzerdefinierte AMF-Deserialisierung (https://github.com/steeltomato/jmeter-amf). Und die Xtream-Bibliothek (http://xstream.codehaus.org/)
Warum? Dieses Release behebt einen Fehler, bei dem die Serialisierung nicht ordnungsgemäß durchgeführt wurde. Es fügt außerdem die (ordnungsgemäße) Möglichkeit hinzu, den Scanner in Verbindung mit AMF zu verwenden. Ich habe außerdem die Möglichkeit hinzugefügt, es mit SQLMap zu verwenden. Kopieren Sie die Ausgabe von „send deserialized to intruder“ in eine Datei, und sqlmap.py -r --proxy "http://burp:port"
Im Grunde wird es deserialisieren, modifizieren, reserialisieren, weitersenden und (nur im Fall des Scanners) alle Antworten deserialisieren, die wie AMF-Objekte aussehen (damit Burp Ausnahme-Strings usw. markieren kann).
Hinweis: Scanergebnisse mit XML-Entities sind Fehlalarme. Das XML, das Burp eingibt, wird lokal ausgeführt; dies ist KEIN Hinweis auf ein Problem auf dem Remote-Server.
##Verwendung
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
Viele Grüße