
एक Burp Extender प्लगइन, जो Java ऑब्जेक्ट्स को deserialize करेगा और Xtream लाइब्रेरी का उपयोग करके उन्हें XML में एन्कोड करेगा।
#JDSer-ngng
एक Burp Extender प्लगइन, जो Java ऑब्जेक्ट्स को deserialize करेगा और उन्हें Xtream लाइब्रेरी का उपयोग करके XML में एन्कोड करेगा।
क्यों? यह रिलीज़ JDSer-ng के दूसरे इम्प्लीमेंटेशन में मौजूद बग को ठीक करती है, जो वास्तव में अनुरोध में संशोधन की अनुमति नहीं देता था। साथ ही यह इसे और आगे बढ़ाती है, जिससे deserialize किए गए Java ऑब्जेक्ट्स के लिए intruder/scanner मॉड्यूल का उचित उपयोग संभव होता है। मैंने इसे SQLMap के साथ उपयोग करने की क्षमता भी जोड़ी है। "send deserialized to intruder" का आउटपुट कॉपी करके एक फ़ाइल में पेस्ट करें, और sqlmap.py -r --proxy "http://burp:port" चलाएं।
मूल रूप से, यह deserialize, modify, reserialize और send on करेगा, और (केवल scanner के मामले में) उन प्रतिक्रियाओं को भी deserialize करेगा जो Java ऑब्जेक्ट्स जैसी दिखती हैं (ताकि burp किसी भी exception स्ट्रिंग आदि को फ़्लैग कर सके)।
भाग khai-tran और IOActives एक्सटेंशन https://github.com/IOActive/BurpJDSer-ng/ से लिए गए हैं।
IOActive वालों ने मेरी तुलना में कहीं बेहतर readme लिखा है, इसलिए बस उसी का उपयोग करें:
##उपयोग
###1) क्लाइंट *.jar फ़ाइलें ढूंढें और डाउनलोड करें आवश्यक jar फ़ाइलों को खोजने के कुछ तरीके, जिनमें वे क्लासेस होती हैं जिन्हें हम deserialize करेंगे।
अंत में, अपने burp.jar के बगल में एक "libs/" डायरेक्टरी बनाएं और उसमें सभी jars रखें।
###2) Burp प्लगइन प्रारंभ करें यहाँ से डाउनलोड करें और इसे Extender टैब में लोड करें; Output विंडो ./libs/ से लोड किए गए सभी jars को सूचीबद्ध करेगी।
###3) सीरियलाइज़्ड Java ट्रैफ़िक का निरीक्षण करें सीरियलाइज़्ड Java कंटेंट उपयुक्त स्थानों (प्रॉक्सी हिस्ट्री, इंटरसेप्टर, रिपीटर, आदि) पर Deserialized Java इनपुट टैब में अपने आप (automagically) प्रकट होगा। XML में किए गए कोई भी बदलाव, जैसे ही आप किसी अन्य टैब पर स्विच करते हैं या अनुरोध भेजते हैं, वापस serialize हो जाएंगे।
कृपया ध्यान दें कि यदि आप XML स्कीमा को गड़बड़ करते हैं या किसी ऑब्जेक्ट को अजीब तरीके से संपादित करते हैं, तो re-serialization विफल हो जाएगा और त्रुटि इनपुट टैब में प्रदर्शित होगी
JARs एक्सटेंडर लोड होने पर फिर से लोड होते हैं। सब कुछ stdout पर लिखा जाता है (इसलिए java -jar burpsuite.jar चलाएं) और वहाँ त्रुटि संदेशों/समस्याओं को देखें।
शुभकामनाएँ