Admin Panel Finder
Una extensión de Burp Suite que enumera interfaces de administración de infraestructura y aplicaciones.
Referencias OWASP:
- Clasificación: Pruebas de Seguridad en Aplicaciones Web > 02-Pruebas de Gestión de Configuración y Despliegue
- OTG v4: OWASP OTG-CONFIG-005
- WSTG: WSTG-CONF-05
¿Por qué debería usar esta extensión?
- Multi-hilo
- Diferentes niveles de prueba configurables.
- Códigos de estado incluibles
- Códigos de estado excluibles
- Más de 1000 payloads integrados.
- Puedes cargar tu propio diccionario.
- Directorio raíz editable
- Detección automática de tecnologías utilizadas para generar payloads personalizados.
- Escucha pasiva para encontrar páginas de inicio de sesión.
Instalación
La forma más rápida es cargar el archivo jar (adminPanelFinder.jar) en la pestaña extender de Burp Suite.
Extender -> Extensions -> Add
Se agregará una nueva pestaña a Burp Suite.
Inicio rápido
- Selecciona una solicitud de un host objetivo desde cualquier pestaña de Burp Suite (debe tener una respuesta con algún código de estado)
- En la pestaña "Admin Panel Finder -> options", aplica tu configuración.
- Ve a la pestaña "Admin Panel Finder -> Finder -> Finder" y haz clic en el botón "start".
Algunas de las opciones
Estas opciones se pueden usar para personalizar la detección:
- Nivel: Nivel de pruebas a realizar (1-5, predeterminado 3)
- Hilos: número de hilos (1-50, predeterminado 10)
- Diccionario integrado: hay un diccionario integrado que contiene los nombres de directorios y archivos más utilizados para la generación estática de payloads.
- Diccionario cargable: puedes usar tu propio archivo de diccionario para la generación estática de payloads.
- Método HTTP: método HTTP a usar en las solicitudes (HEAD, GET) (predeterminado: Head)
- Extensión: La extensión utilizada en las páginas de la aplicación. [Ejemplo: php, asp, aspx, jsp, ...]
- Directorio raíz: La ruta al directorio raíz de la aplicación web. (Predeterminado: /)
- Códigos de estado incluibles
- Códigos de estado excluibles
Compilar desde el código fuente
- Para compilar el proyecto, necesitas tener Gradle instalado.
- Clona el repositorio
git clone https://github.com/moeinfatehi/Admin-Panel_Finder
- Abre el directorio principal del proyecto (donde existe el archivo build.gradle) y ejecuta:
gradle makeJar
- El archivo Jar se generará en "build/libs/Admin-Panel_Finder.jar"
Aviso legal
Este programa es SOLO con fines educativos. No lo uses sin permiso. Se aplica el descargo de responsabilidad habitual, especialmente el hecho de que no soy responsable de ningún daño causado por el uso directo o indirecto de la información o funcionalidad proporcionada por estos programas. El autor o cualquier proveedor de Internet NO asume ninguna responsabilidad por el contenido o el mal uso de estos programas o cualquier derivado de los mismos. Al usar estos programas, aceptas el hecho de que cualquier daño (pérdida de datos, fallo del sistema, compromiso del sistema, etc.) causado por el uso de este programa no es mi responsabilidad.
¡Hackea y diviértete!
Si tienes alguna pregunta adicional, no dudes en contactarme a través de mi cuenta de Twitter.