
एक Burp Extender प्लगइन, जो डिसीरियलाइज़्ड AMF ऑब्जेक्ट्स को लेकर Xtream लाइब्रेरी का उपयोग करके उन्हें XML में एन्कोड करता है।
#AMFDSer-ngng
एक Burp Extender प्लगइन, जो डी-सीरियलाइज़्ड AMF ऑब्जेक्ट्स को लेगा और Xtream लाइब्रेरी का उपयोग करके उन्हें XML में एन्कोड करेगा। Khai Tran के मूल कार्य पर आधारित, सभी का अभिवादन https://blog.netspi.com/ AMFDSer-ngng कस्टम AMF डी-सीरियलाइज़ेशन के लिए Kenneth Hill के Jmeter स्रोत कोड के कुछ भाग का भी उपयोग करता है (https://github.com/steeltomato/jmeter-amf)। और Xtream लाइब्रेरी (http://xstream.codehaus.org/)
क्यों? यह रिलीज़ एक बग को ठीक करती है जहाँ सीरियलाइज़ेशन ठीक से नहीं हो रहा था। यह AMF के साथ स्कैनर का उपयोग करने की (उचित) क्षमता भी जोड़ता है। मैंने इसे SQLMap के साथ उपयोग करने की क्षमता भी जोड़ी है। कॉपी करें और "डी-सीरियलाइज़्ड को Intruder पर भेजें" के आउटपुट को एक फ़ाइल में पेस्ट करें, और sqlmap.py -r --proxy "http://burp:port"
मूल रूप से, यह डी-सीरियलाइज़ करेगा, संशोधित करेगा, फिर से सीरियलाइज़ करेगा, आगे भेजेगा और (केवल स्कैनर के मामले में) उन प्रतिक्रियाओं को डी-सीरियलाइज़ करेगा जो AMF ऑब्जेक्ट जैसी दिखती हैं (ताकि Burp किसी भी अपवाद स्ट्रिंग आदि को फ़्लैग कर सके)।
नोट: XML entity फ़्लैग किए गए स्कैन परिणाम गलत सकारात्मक हैं, Burp द्वारा डाला गया XML स्थानीय रूप से निष्पादित किया जाएगा, यह रिमोट सर्वर पर किसी समस्या का संकेत नहीं है।
##उपयोग
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
शुभकामनाएँ