
Ein Burp-Extender-Plugin, das Java-Objekte deserialisiert und sie mithilfe der Xtream-Bibliothek in XML codiert.
#JDSer-ngng
Ein Burp-Extender-Plugin, das Java-Objekte deserialisiert und sie mithilfe der Xtream-Bibliothek in XML kodiert.
Warum? Dieses Release behebt den Fehler in der anderen Implementierung in JDSer-ng, die das Ändern der Anfrage tatsächlich nicht erlaubte. Außerdem erweitert es diese, sodass die Intruder-/Scanner-Module für deserialisierte Java-Objekte ordnungsgemäß verwendet werden können. Ich habe außerdem die Möglichkeit hinzugefügt, es mit SQLMap zu verwenden. Kopieren und fügen Sie die Ausgabe von "send deserialized to intruder" in eine Datei ein und führen Sie dann sqlmap.py -r --proxy "http://burp:port" aus.
Im Grunde deserialisiert es, modifiziert, serialisiert erneut, sendet weiter und (nur im Fall des Scanners) deserialisiert es alle Antworten, die wie Java-Objekte aussehen (damit burp etwaige Exception-Strings usw. markieren kann).
Teile stammen von khai-tran und der IOActive-Erweiterung https://github.com/IOActive/BurpJDSer-ng/
Die IOActive-Leute haben ein weit besseres Readme geschrieben, als ich es könnte, also verwendet einfach das:
##Verwendung
###1) Client-*.jar-Dateien finden und herunterladen Einige Methoden, um die erforderlichen JAR-Dateien zu finden, die die Klassen enthalten, die wir deserialisieren werden.
Erstellen Sie schließlich ein Verzeichnis "libs/" neben Ihrer burp.jar und legen Sie alle JAR-Dateien darin ab.
###2) Burp-Plugin starten Laden Sie es von hier herunter und laden Sie es einfach im Reiter Extender; das Ausgabefenster listet alle geladenen JAR-Dateien aus ./libs/ auf.
###3) Serialisierten Java-Datenverkehr untersuchen Serialisierter Java-Inhalt erscheint automatisch und wie von Zauberhand im Eingabe-Tab Deserialized Java an den entsprechenden Stellen (Proxy-Verlauf, Interceptor, Repeater usw.). Alle am XML vorgenommenen Änderungen werden erneut serialisiert, sobald Sie zu einer anderen Registerkarte wechseln oder die Anfrage senden.
Bitte beachten Sie, dass die erneute Serialisierung fehlschlägt, wenn Sie das XML-Schema vermasseln oder ein Objekt auf seltsame Weise bearbeiten; der Fehler wird im Eingabe-Tab angezeigt.
JAR-Dateien werden neu geladen, wenn der Extender geladen wird. Alles wird nach stdout geschrieben (starten Sie also java -jar burpsuite.jar) und suchen Sie dort nach Fehlermeldungen/Problemen.
Viele Grüße