
Un plugin de Burp Extender, que deserializa objetos Java y los codifica en XML utilizando la librería Xtream.
#JDSer-ngng
Un plugin de Burp Extender que deserializa objetos Java y los codifica en XML usando la librería Xtream.
¿Por qué? Esta versión corrige el error de la otra implementación en JDSer-ng que en realidad no permitía la modificación de la petición. También la extiende aún más, permitiendo el uso adecuado de los módulos intruder/scanner para objetos Java deserializados. También he añadido la capacidad de usarlo con SQLMap. Copia y pega la salida de "send deserialized to intruder" en un archivo, y sqlmap.py -r --proxy "http://burp:port"
Básicamente, deserializa, modifica, reserializa, envía y (solo en el caso del escáner) deserializa cualquier respuesta que parezca un objeto Java (para permitir que Burp marque cualquier cadena de excepción, etc.)
partes tomadas de khai-tran y de la extensión de IOActive https://github.com/IOActive/BurpJDSer-ng/
Los chicos de IOActive escribieron un readme mucho mejor del que yo podría escribir, así que usa ese:
##Uso
###1) Encuentra y descarga los archivos *.jar del cliente Algunos métodos para localizar los archivos jar necesarios que contienen las clases que deserializaremos.
Finalmente, crea un directorio "libs/" al lado de tu burp.jar y pon todos los jars en él.
###2) Inicia el plugin de Burp Descárgalo desde aquí y simplemente cárgalo en la pestaña Extender; la ventana Output listará todos los jars cargados desde ./libs/
###3) Inspecciona el tráfico Java serializado El contenido Java serializado aparecerá automágicamente en la pestaña de entrada Deserialized Java en las ubicaciones apropiadas (historial del proxy, interceptor, repeater, etc.) Cualquier cambio realizado en el XML se serializará de vuelta una vez que cambies a una pestaña diferente o envíes la petición.
Ten en cuenta que si estropeas el esquema XML o editas un objeto de forma extraña, la re-serialización fallará y el error se mostrará en la pestaña de entrada
Los JARs se recargan cuando se carga el extender. Todo se escribe en stdout (así que ejecuta java -jar burpsuite.jar) y busca allí los mensajes de error o problemas.
¡Saludos!