
Un plugin Burp Extender che deserializza oggetti Java e li codifica in XML utilizzando la libreria Xtream.
#JDSer-ngng
Un plugin Burp Extender che deserializza oggetti Java e li codifica in XML usando la libreria Xtream.
Perché? Questa release corregge il bug nell'altra implementazione in JDSer-ng che in realtà non consentiva la modifica della richiesta. Inoltre la estende ulteriormente, permettendo il corretto utilizzo dei moduli intruder/scanner per oggetti Java deserializzati. Ho anche aggiunto la possibilità di usarla con SQLMap. Copia e incolla l'output di "send deserialized to intruder" in un file, e sqlmap.py -r --proxy "http://burp:port"
In pratica, deserializza, modifica, riserializza, invia e (solo nel caso dello scanner) deserializza qualsiasi risposta che assomigli a oggetti Java (per consentire a burp di segnalare eventuali stringhe di eccezione, ecc.)
parti prese in prestito da khai-tran e dall'estensione IOActive https://github.com/IOActive/BurpJDSer-ng/
I ragazzi di IOActive hanno scritto un readme molto migliore di quanto avrei potuto fare io, quindi usate quello:
##Utilizzo
###1) Trova e scarica i file *.jar del client Ci sono alcuni metodi per individuare i file jar necessari contenenti le classi che andremo a deserializzare.
Infine, crea una directory "libs/" accanto al tuo burp.jar e mettici dentro tutti i jar.
###2) Avvia il plugin Burp Scaricalo da qui e caricalo semplicemente nella scheda Extender; la finestra Output elencherà tutti i jar caricati da ./libs/
###3) Ispeziona il traffico Java serializzato Il contenuto Java serializzato apparirà automaticamente nella scheda di input Deserialized Java nelle posizioni appropriate (cronologia proxy, interceptor, repeater, ecc.) Qualsiasi modifica apportata all'XML verrà riserializzata quando passi a una scheda diversa o invii la richiesta.
Tieni presente che se sbagli lo schema XML o modifichi un oggetto in modo strano, la riserializzazione fallirà e l'errore verrà visualizzato nella scheda di input
I JAR vengono ricaricati quando l'extender viene caricato. Tutto viene scritto su stdout (quindi esegui java -jar burpsuite.jar) e cerca lì messaggi di errore/problemi.
saluti