ZIP File Raider - Estensione Burp per il test di payload in file ZIP
ZIP File Raider è un'estensione di Burp Suite per attaccare applicazioni web con funzionalità di upload di file ZIP. Puoi facilmente iniettare i payload di Burp Scanner/Repeater nel contenuto ZIP delle richieste HTTP, cosa che non è possibile fare in modo predefinito. Questa estensione aiuta ad automatizzare i passaggi di estrazione e compressione.
Questo software è stato creato da Natsasit Jirathammanuwat durante un corso di formazione cooperativa presso il King Mongkut's University of Technology Thonburi (KMUTT).
Installazione
- Configurare Jython standalone Jar in Extender > Options > Python Environment > "Select file...".
- Aggiungere l'estensione ZIP File Raider in Extender > Extensions > Add > ZIPFileRaider.py (Tipo di estensione: Python)
Come usare
Inviare la richiesta HTTP con un file compresso a ZIP File Raider
Prima, fai clic con il tasto destro sulla richiesta HTTP con un file compresso nel corpo HTTP, quindi seleziona "Send request to ZIP File Raider extender Repeater" o Scanner.
Repeater
Questa scheda Repeater consente di modificare il contenuto del file compresso e di ripeterlo al server immediatamente.
Descrizioni per la scheda ZIP File Raider - Repeater:
- Riquadro File e cartelle - elenco di file e cartelle nel file compresso inviato dal passaggio precedente (Send request to ...), seleziona un file per modificarne il contenuto.
- Riquadro di modifica - modifica il contenuto del file selezionato in modalità testo o esadecimale (premi "Save" dopo aver modificato un file se desideri modificare più file in un file ZIP).
- Riquadro Richiesta/Risposta - la richiesta/risposta HTTP verrà mostrata in questo riquadro dopo aver cliccato sul pulsante "Compress & Go".
Scanner
Questa scheda Scanner viene utilizzata per impostare il §punto di inserimento§ nel contenuto del file ZIP prima di inviarlo a Burp Scanner.
Descrizioni per la scheda ZIP File Raider - Scanner:
- Riquadro File e cartelle - elenco di file e cartelle nel file compresso inviato dal passaggio precedente (Send request to ...), seleziona un file in cui desideri impostare i §punti di inserimento§.
- Riquadro Imposta punto di inserimento - imposta il punto di inserimento nel contenuto del file selezionato cliccando sul pulsante "Set insertion point". (Il punto di inserimento sarà racchiuso da una coppia di simboli §)
- Riquadro Configurazione/Stato - configura lo scanner e mostra lo stato dello scanner (Not Running/Running).