
Un plugin Burp Extender, qui désérialise des objets Java et les encode en XML à l'aide de la bibliothèque Xtream.
#JDSer-ngng
Un plugin Burp Extender qui désérialise les objets Java et les encode en XML à l'aide de la bibliothèque Xtream.
Pourquoi ? Cette version corrige le bug de l'autre implémentation dans JDSer-ng qui ne permettait pas réellement de modifier la requête. Elle l'étend également, permettant une utilisation correcte des modules intruder/scanner pour les objets Java désérialisés. J'ai aussi ajouté la possibilité de l'utiliser avec SQLMap. Copiez-collez la sortie de « send deserialized to intruder » dans un fichier, puis exécutez sqlmap.py -r --proxy "http://burp:port"
En gros, il désérialise, modifie, resérialise, transmet et (uniquement dans le cas du scanner) désérialise toute réponse qui ressemble à des objets Java (pour permettre à Burp de signaler les chaînes d'exception, etc.)
Des parties empruntées à khai-tran et à l'extension d'IOActive https://github.com/IOActive/BurpJDSer-ng/
L'équipe d'IOActive a écrit un bien meilleur readme que ce que j'aurais pu faire, alors utilisez simplement celui-ci :
##Utilisation
###1) Trouver et télécharger les fichiers *.jar du client Quelques méthodes pour localiser les fichiers jar requis contenant les classes que nous allons désérialiser.
Enfin, créez un répertoire "libs/" à côté de votre burp.jar et placez-y tous les jars.
###2) Démarrer le plugin Burp Téléchargez-le depuis ici et chargez-le simplement dans l'onglet Extender ; la fenêtre Output listera tous les jars chargés depuis ./libs/
###3) Inspecter le trafic Java sérialisé Le contenu Java sérialisé apparaîtra automatiquement dans l'onglet de saisie Deserialized Java aux emplacements appropriés (proxy history, interceptor, repeater, etc.) Toute modification apportée au XML sera resérialisée dès que vous passerez à un autre onglet ou enverrez la requête.
Veuillez noter que si vous cassez le schéma XML ou modifiez un objet d'une manière bizarre, la resérialisation échouera et l'erreur s'affichera dans l'onglet de saisie
Les JAR sont rechargés lorsque l'extender est chargé. Tout est écrit sur stdout (lancez donc java -jar burpsuite.jar) et cherchez-y les messages d'erreur/problèmes.
Salutations.