
Un plugin de Burp Extender, que tomará objetos AMF deserializados y los codificará en XML usando la librería Xtream.
#AMFDSer-ngng
Un complemento de Burp Extender, que tomará objetos AMF deserializados y los codificará en XML usando la librería Xtream. Basado en el trabajo original de Khai Tran, todos lo aclamamos https://blog.netspi.com/ AMFDSer-ngng también utiliza parte del código fuente de Jmeter de Kenneth Hill para la deserialización AMF personalizada (https://github.com/steeltomato/jmeter-amf). Y la librería Xtream (http://xstream.codehaus.org/)
¿Por qué? Esta versión corrige un error por el cual la serialización no se realizaba correctamente. También añade la capacidad (adecuada) de usar el escáner junto con AMF. También he añadido la capacidad de usarlo con SQLMap. Copia y pega la salida de "enviar deserializado a Intruder" en un archivo, y sqlmap.py -r --proxy "http://burp:port"
Básicamente, deserializará, modificará, reserializará, enviará y (solo en el caso del escáner) deserializará cualquier respuesta que parezca un objeto AMF (para permitir que burp marque cualquier cadena de excepción, etc.)
Nota: los resultados de escaneo marcados como entidad XML son falsos positivos, el XML que burp introduce se ejecutará localmente, esto NO es indicativo de un problema en el servidor remoto.
##Uso
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
Saludos