
SAML2 Burp एक्सटेंशन
SAML Raider, SAML इन्फ्रास्ट्रक्चर के परीक्षण के लिए एक Burp Suite एक्सटेंशन है। इसमें दो मुख्य कार्यक्षमताएँ हैं: SAML संदेशों में हेरफेर करना और X.509 प्रमाणपत्रों का प्रबंधन करना।
यह सॉफ्टवेयर Roland Bischofberger और Emanuel Duss द्वारा Hochschule für Technik Rapperswil (HSR) में स्नातक थीसिस के दौरान बनाया गया था। हमारे प्रोजेक्ट पार्टनर और सलाहकार Compass Security Schweiz AG थे। हम अपनी स्नातक थीसिस के दौरान अच्छे सहयोग और समर्थन के लिए Compass को धन्यवाद देते हैं।
एक्सटेंशन दो भागों में विभाजित है। एक SAML संदेश संपादक और एक प्रमाणपत्र प्रबंधन उपकरण।
SAML Raider संदेश संपादक की विशेषताएँ:

SAML Raider प्रमाणपत्र प्रबंधन की विशेषताएँ:

डाउनलोड: saml-raider-1.2.1.jar
Burp Suite प्रारंभ करें और Extender टैब में Add पर क्लिक करें। एक्सटेंशन स्थापित करने के लिए SAML Raider JAR फ़ाइल चुनें।
SAML Raider स्थापित करने का आसान तरीका BApp Store का उपयोग करना है। Burp खोलें और Extender टैब में BApp Store टैब पर क्लिक करें। SAML Raider चुनें और हमारा एक्सटेंशन स्थापित करने के लिए Install बटन दबाएँ।
हमारे एक्सटेंशन को जितने चाहें उतने स्टार देकर रेट करना न भूलें 😄।
SAML वातावरण का अधिक आराम से परीक्षण करने के लिए, आप प्रॉक्सी सेटिंग्स में एक इंटरसेप्ट नियम जोड़ सकते हैं। एक नया नियम जोड़ें जो जाँचता है कि अनुरोध में एक पैरामीटर नाम SAMLResponse है या नहीं। हमें उम्मीद है कि हमारे एक्सटेंशन का उपयोग अधिकतर स्वयं-व्याख्यात्मक है 😄। यदि आपके कोई प्रश्न हैं, तो हमसे पूछने में संकोच न करें!
Burp Extender API यहाँ पाई जा सकती है: https://portswigger.net/burp/extender/api/index.html।
प्रोजेक्ट को अपने वर्कस्पेस में क्लोन करें:
git clone https://github.com/SAMLRaider/SAMLRaider.git
मौजूदा प्रोजेक्ट को अपने Eclipse वर्कस्पेस में आयात करें: File → Import... → Existing Projects into Workspace। क्लोन की गई फ़ोल्डर चुनें और Finish दबाएँ।
Burp Suite के नवीनतम संस्करण को JAR फ़ाइल के रूप में डाउनलोड करें और इसे lib फ़ोल्डर में रखें।
Burp Suite JAR फ़ाइल को लाइब्रेरी में जोड़ें: प्रोजेक्ट पर राइट-क्लिक करें → Properties → Java Build Path → Libraries और JAR फ़ाइल जोड़ें।
maven स्थापित करें ताकि आप बिल्ड स्वचालन उपकरण Maven का उपयोग करके SAMLRaider बना सकें:
$ mvn install
Burp एक्सटेंशन को Burp में लोड करें: Extender → Add → प्रोजेक्ट के ./target निर्देशिका में JAR फ़ाइल (निर्भरताओं के साथ) चुनें, जैसे ./target/saml-raider-$VERSION-SNAPSHOT-jar-with-dependencies.jar।
फिर आप एक्सटेंशन का परीक्षण कर सकते हैं और किसी बदलाव के बाद इसे फिर से बिल्ड कर सकते हैं।
सुझाव: Burp को पुनरारंभ किए बिना एक्सटेंशन को पुनः लोड करने के लिए, Ctrl कुंजी दबाएँ और Extender टैब में एक्सटेंशन के बगल में स्थित चेकबॉक्स पर क्लिक करें।
एक्सटेंशन को सीधे Eclipse से प्रारंभ करने के लिए, रिपॉजिटरी को Eclipse में आयात करें। आप सीधे एक मौजूदा Maven प्रोजेक्ट आयात कर सकते हैं। ध्यान दें कि Eclipse Maven प्लगइन m2e आवश्यक है। यह नवीनतम "Eclipse IDE for Java Developers" में शामिल है।
Burp Suite JAR फ़ाइल को lib फ़ोल्डर में रखें और Burp JAR को Eclipse प्रोजेक्ट में एक लाइब्रेरी के रूप में जोड़ें (Properties → Build Path → Libraries)।
Package Explorer में Referenced Libraries के अंतर्गत Burp JAR खोलें और Package burp में StartBurp.class पर राइट-क्लिक करें और Burp प्रारंभ करने और एक्सटेंशन को स्वचालित रूप से लोड करने के लिए Run As... → Java Application चुनें। (या Eclipse में: Run → Debug As → Java Application → StartBurp - burp → OK।)
डिबग मोड सक्षम करने के लिए, Package helpers की Class Flags में DEBUG फ्लैग को true पर सेट करें। यह सभी आउटपुट को SAMLRaiderDebug.log लॉगफ़ाइल में लिखेगा और परीक्षण के लिए उदाहरण प्रमाणपत्र लोड करेगा।
Burp को SAML प्रतिक्रिया भेजने के लिए, आप scripts/samltest निर्देशिका में स्क्रिप्ट samltest का उपयोग कर सकते हैं। यह saml_response से SAML प्रतिक्रिया को Burp (localhost:8080) को भेजता है और हमारे प्लगइन से संशोधित प्रतिक्रिया को प्रिंट करता है। आपको gawk (GNU awk) को awk के रूप में और xmllint कमांड के लिए libxml2-utils स्थापित करना होगा।
फीडबैक का स्वागत है! कृपया हमसे संपर्क करें या GitHub पर एक नया issue बनाएँ।
हमारी स्नातक थीसिस ऑनलाइन उपलब्ध है और यहाँ पाई जा सकती है: eprints_BA_SAML2_Burp_Plugin_SAML_Raider_eduss_rbischof.pdf।
लाइसेंस अधिकारों और सीमाओं के लिए LICENSE फ़ाइल (MIT लाइसेंस) देखें।