ZIP File Raider - Extensão do Burp para Teste de Payload em Arquivos ZIP
ZIP File Raider é uma extensão do Burp Suite para atacar aplicações web com funcionalidade de upload de arquivos ZIP. Você pode facilmente injetar payloads do Burp Scanner/Repeater no conteúdo ZIP das requisições HTTP, o que não é viável por padrão. Esta extensão ajuda a automatizar as etapas de extração e compressão.
Este software foi criado por Natsasit Jirathammanuwat durante um curso de educação cooperativa na King Mongkut's University of Technology Thonburi (KMUTT).
Instalação
- Configure o Jython standalone Jar em Extender > Options > Python Environment > "Select file...".
- Adicione a extensão ZIP File Raider em Extender > Extensions > Add > ZIPFileRaider.py (Tipo de extensão: Python)
Como usar
Primeiro, clique com o botão direito na requisição HTTP com um arquivo compactado no corpo HTTP e selecione "Send request to ZIP File Raider extender Repeater" ou Scanner.
Repeater
Esta aba Repeater torna possível editar o conteúdo do arquivo compactado e então repeti-lo ao servidor prontamente.
Descrições para a aba ZIP File Raider - Repeater:
- Painel de arquivos e pastas - lista de arquivos e pastas no arquivo compactado que foi enviado da etapa anterior (Send request to ...), selecione um arquivo para editar seu conteúdo.
- Painel de edição - edite o conteúdo do arquivo selecionado no modo texto ou hex (pressione "Save" após editar um arquivo se quiser editar vários arquivos em um arquivo ZIP).
- Painel de requisição/resposta - A requisição/resposta HTTP será mostrada neste painel após clicar no botão "Compress & Go".
Scanner
Esta aba Scanner é usada para definir o §ponto de inserção§ no conteúdo do arquivo ZIP antes de enviá-lo ao Burp Scanner.
Descrições para a aba ZIP File Raider - Scanner:
- Painel de arquivos e pastas - lista de arquivos e pastas no arquivo compactado que foi enviado da etapa anterior (Send request to ...), selecione um arquivo no qual deseja definir os §pontos de inserção§.
- Painel de definição de ponto de inserção - defina o ponto de inserção no conteúdo do arquivo selecionado clicando no botão "Set insertion point". (O ponto de inserção será delimitado por um par de símbolos §)
- Painel de configuração/status - configure o scanner e mostre o status do scanner (Not Running/Running).