ZIP File Raider - ZIP 파일 페이로드 테스트를 위한 Burp 확장
ZIP File Raider는 ZIP 파일 업로드 기능을 가진 웹 애플리케이션을 공격하기 위한 Burp Suite 확장입니다. 기본적으로는 불가능한 HTTP 요청의 ZIP 콘텐츠에 Burp Scanner/Repeater 페이로드를 쉽게 주입할 수 있습니다. 이 확장은 압축 해제 및 압축 단계를 자동화하는 데 도움을 줍니다.
이 소프트웨어는 Natsasit Jirathammanuwat이 King Mongkut's University of Technology Thonburi (KMUTT)의 협력 교육 과정 중에 만들었습니다.
설치
- Jython standalone Jar를 여기에서 다운로드하여 Extender > Options > Python Environment > "Select file..."에서 설정합니다.
- ZIP File Raider 확장을 Extender > Extensions > Add > ZIPFileRaider.py (확장 유형: Python)에서 추가합니다.
사용 방법
압축 파일이 포함된 HTTP 요청을 ZIP File Raider로 보내기
먼저, HTTP 본문에 압축 파일이 포함된 HTTP 요청을 마우스 오른쪽 버튼으로 클릭한 다음 "Send request to ZIP File Raider extender Repeater" 또는 Scanner를 선택합니다.
Repeater
이 Repeater 탭을 사용하면 압축 파일의 내용을 편집한 후 서버로 즉시 재전송할 수 있습니다.
ZIP File Raider - Repeater 탭 설명:
- 파일 및 폴더 창 - 이전 단계("Send request to ...")에서 전송된 압축 파일 내의 파일 및 폴더 목록입니다. 파일을 선택하여 내용을 편집합니다.
- 편집 창 - 선택한 파일의 내용을 텍스트 또는 16진수 모드로 편집합니다. (하나의 ZIP 파일에서 여러 파일을 편집하려면 파일 편집 후 "Save"를 누르십시오.)
- 요청/응답 창 - "Compress & Go" 버튼을 클릭하면 이 창에 HTTP 요청/응답이 표시됩니다.
Scanner
이 Scanner 탭은 Burp Scanner로 보내기 전에 ZIP 파일 내용에 §삽입 지점§을 설정하는 데 사용됩니다.
ZIP File Raider - Scanner 탭 설명:
- 파일 및 폴더 창 - 이전 단계("Send request to ...")에서 전송된 압축 파일 내의 파일 및 폴더 목록입니다. §삽입 지점§을 설정하려는 파일을 선택합니다.
- 삽입 지점 설정 창 - "Set insertion point" 버튼을 클릭하여 선택한 파일의 내용에 삽입 지점을 설정합니다. (삽입 지점은 § 기호 한 쌍으로 둘러싸여집니다.)
- 구성/상태 창 - 스캐너를 구성하고 스캐너 상태(Not Running/Running)를 표시합니다.