ZIP File Raider - Extensión de Burp para pruebas de carga útil en archivos ZIP
ZIP File Raider es una extensión de Burp Suite para atacar aplicaciones web con funcionalidad de carga de archivos ZIP. Puede inyectar fácilmente cargas útiles (payloads) del Escáner/Repetidor de Burp en el contenido ZIP de las solicitudes HTTP, lo que no es factible por defecto. Esta extensión ayuda a automatizar los pasos de extracción y compresión.
Este software fue creado por Natsasit Jirathammanuwat durante un curso de educación cooperativa en la Universidad Tecnológica King Mongkut de Thonburi (KMUTT).
Instalación
- Configure el JAR independiente de Jython en Extender > Opciones > Entorno Python > "Seleccionar archivo...".
- Añada la extensión ZIP File Raider en Extender > Extensiones > Añadir > ZIPFileRaider.py (Tipo de extensión: Python)
Cómo usar
Enviar la solicitud HTTP con un archivo comprimido a ZIP File Raider
Primero, haga clic derecho en la solicitud HTTP con un archivo comprimido en el cuerpo HTTP y luego seleccione "Enviar solicitud al Repetidor de la extensión ZIP File Raider" o Escáner.
Repetidor
Esta pestaña de Repetidor permite editar el contenido del archivo comprimido y luego repetirlo al servidor de inmediato.
Descripciones para la pestaña Repetidor de ZIP File Raider:
- Panel de archivos y carpetas: lista de archivos y carpetas en el archivo comprimido que se envió desde el paso anterior (Enviar solicitud a ...), seleccione un archivo para editar su contenido.
- Panel de edición: edite el contenido del archivo seleccionado en modo texto o hexadecimal (presione "Guardar" después de editar un archivo si desea editar varios archivos en un archivo ZIP).
- Panel de Solicitud/Respuesta: la solicitud/respuesta HTTP se mostrará en este panel después de hacer clic en el botón "Comprimir y Enviar".
Escáner
Esta pestaña de Escáner se utiliza para configurar el §punto de inserción§ en el contenido del archivo ZIP antes de enviarlo al Escáner de Burp.
Descripciones para la pestaña Escáner de ZIP File Raider:
- Panel de archivos y carpetas: lista de archivos y carpetas en el archivo comprimido que se envió desde el paso anterior (Enviar solicitud a ...), seleccione un archivo en el que desee configurar los §puntos de inserción§.
- Panel de configuración de punto de inserción: configure el punto de inserción en el contenido del archivo seleccionado haciendo clic en el botón "Establecer punto de inserción". (El punto de inserción estará encerrado entre un par de símbolos §).
- Panel de Configuración/Estado: configure el escáner y muestre el estado del escáner (No en ejecución/En ejecución).