Chercheur de Panneau d'Administration
Une extension burp suite qui énumère les interfaces d'administration de l'infrastructure et de l'application.
Références OWASP :
- Classification : Tests de sécurité des applications web > 02-Tests de gestion de configuration et de déploiement
- OTG v4 : OWASP OTG-CONFIG-005
- WSTG : WSTG-CONF-05
Pourquoi devrais-je utiliser cette extension ?
- Multi-thread
- Différents niveaux de test configurables.
- Codes d'état à inclure
- Codes d'état à exclure
- Plus de 1000 charges utiles intégrées.
- Vous pouvez charger votre dictionnaire.
- Répertoire racine modifiable
- Détection automatique des technologies utilisées pour générer des charges utiles personnalisées.
- Écoute passive pour trouver des pages de connexion.
Installation
La manière la plus rapide est de charger le fichier jar (adminPanelFinder.jar) dans l'onglet extender de Burpsuite.
Extender -> Extensions -> Add
Un nouvel onglet sera ajouté à Burp Suite.
Démarrage rapide
- Sélectionnez une requête d'un hôte cible depuis n'importe quel onglet de Burp Suite (elle doit avoir une réponse avec un code d'état quelconque).
- Dans l'onglet "Admin Panel Finder -> options", appliquez vos configurations.
- Allez dans l'onglet "Admin Panel Finder -> Finder -> Finder" et cliquez sur le bouton "start".
Quelques options
Ces options peuvent être utilisées pour personnaliser la détection :
- Niveau : Niveau des tests à effectuer (1-5, défaut 3)
- Threads : nombre de threads (1-50, défaut 10)
- Dictionnaire intégré : il existe un dictionnaire intégré contenant les noms de répertoires et de fichiers les plus utilisés pour la génération de charges utiles statiques.
- Dictionnaire chargeable : vous pouvez utiliser votre fichier dictionnaire pour la génération de charges utiles statiques.
- Méthode HTTP : méthode HTTP à utiliser dans les requêtes (HEAD, GET) (défaut : HEAD)
- Extension : l'extension utilisée dans les pages de l'application. [Exemple : php, asp, aspx, jsp, ...]
- Répertoire racine : le chemin vers le répertoire racine de l'application web. (Défaut : /)
- Codes d'état à inclure
- Codes d'état à exclure
Construire à partir du code source
- Pour construire le projet, vous avez besoin de Gradle installé.
- Clonez le dépôt
git clone https://github.com/moeinfatehi/Admin-Panel_Finder
- Ouvrez le répertoire principal du projet (où se trouve le fichier build.gradle) et exécutez :
gradle makeJar
- Le fichier Jar sera généré dans "build/libs/Admin-Panel_Finder.jar"
Avertissement
Ce programme est destiné UNIQUEMENT à des fins éducatives. Ne l'utilisez pas sans autorisation. La clause de non-responsabilité habituelle s'applique, en particulier le fait que je ne suis pas responsable des dommages causés par l'utilisation directe ou indirecte des informations ou fonctionnalités fournies par ces programmes. L'auteur ou tout fournisseur d'accès Internet n'assume AUCUNE responsabilité quant au contenu ou à la mauvaise utilisation de ces programmes ou de leurs dérivés. En utilisant ces programmes, vous acceptez le fait que tout dommage (perte de données, crash système, compromission du système, etc.) causé par l'utilisation de ce programme n'est pas de ma responsabilité.
Hackez et amusez-vous bien !
Si vous avez d'autres questions, n'hésitez pas à me contacter via mon compte twitter.