
Un plugin Burp Extender qui prend des objets AMF désérialisés et les encode en XML à l'aide de la bibliothèque Xtream.
#AMFDSer-ngng
Un plugin Burp Extender qui prend des objets AMF désérialisés et les encode en XML à l'aide de la bibliothèque Xtream. Basé sur le travail original de Khai Tran, hommage à https://blog.netspi.com/ AMFDSer-ngng utilise également une partie du code source Jmeter de Kenneth Hill pour la désérialisation AMF personnalisée (https://github.com/steeltomato/jmeter-amf). Et la bibliothèque Xtream (http://xstream.codehaus.org/)
Pourquoi ? Cette version corrige un bug où la sérialisation n'était pas effectuée correctement. Elle ajoute également la capacité (appropriée) d'utiliser le scanner en conjonction avec AMF. J'ai aussi ajouté la possibilité de l'utiliser avec SQLMap. Copiez-collez la sortie de "send deserialized to intruder" dans un fichier, et sqlmap.py -r --proxy "http://burp:port"
En gros, il désérialise, modifie, resérialise, renvoie et (uniquement dans le cas du scanner) désérialise les réponses qui ressemblent à des objets AMF (pour permettre à Burp de signaler les chaînes d'exception, etc.)
nb. Les résultats de scan signalés comme entités XML sont des faux positifs, le XML que Burp insère sera exécuté localement, ceci n'indique PAS un problème sur le serveur distant.
##Utilisation
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
Merci