Localizador de Painel de Administração
Uma extensão do Burp Suite que enumera interfaces de administração de infraestrutura e aplicação.
Referências OWASP:
- Classificação: Testes de Segurança de Aplicações Web > 02-Teste de Gerenciamento de Configuração e Implantação
- OTG v4: OWASP OTG-CONFIG-005
- WSTG: WSTG-CONF-05
Por que devo usar esta extensão?
- Multithread
- Diferentes e configuráveis níveis de teste.
- Códigos de status incluíveis
- Códigos de status excluíveis
- Mais de 1000 payloads integrados.
- Você pode carregar seu dicionário.
- Diretório raiz editável
- Detecção automática de tecnologias usadas para gerar payloads personalizados.
- Escuta passiva para encontrar páginas de login.
Instalação
A maneira mais rápida é carregar o arquivo jar (adminPanelFinder.jar) na aba extender do Burpsuite.
Extender -> Extensions -> Add
Uma nova aba será adicionada ao burp suite.
Início Rápido
- Selecione uma requisição de um host alvo de qualquer aba do burp suite (ela deve ter uma resposta com qualquer código de status)
- Na aba "Admin Panel Finder -> options", aplique suas configurações.
- Vá para a aba "Admin Panel Finder -> Finder -> Finder" e clique no botão "start".
Algumas das opções
Essas opções podem ser usadas para personalizar a detecção:
- Nível: Nível de testes a serem realizados (1-5, padrão 3)
- Thread: número de threads (1-50, padrão 10)
- Dicionário integrado: existe um dicionário integrado contendo os nomes de diretórios e arquivos mais usados para geração estática de payloads.
- Dicionário carregável: você pode usar seu arquivo de dicionário para geração estática de payloads.
- Método HTTP: método HTTP a ser usado nas requisições (HEAD, GET) (padrão: HEAD)
- Extensão: A extensão usada nas páginas da aplicação. [Exemplo: php, asp, aspx, jsp, ...]
- Diretório Raiz: O caminho para o diretório raiz da aplicação web. (Padrão: /)
- Códigos de status incluíveis
- Códigos de status excluíveis
Compilar a partir do Código Fonte
- Para compilar o projeto, você precisa ter o Gradle instalado.
- Clone o repositório
git clone https://github.com/moeinfatehi/Admin-Panel_Finder
- Abra o diretório principal do projeto (onde o arquivo build.gradle existe) e execute:
gradle makeJar
- O arquivo Jar será gerado em "build/libs/Admin-Panel_Finder.jar"
Aviso Legal
Este programa é APENAS para fins educacionais. Não o use sem permissão. O aviso legal usual se aplica, especialmente o fato de que não sou responsável por quaisquer danos causados pelo uso direto ou indireto das informações ou funcionalidades fornecidas por estes programas. O autor ou qualquer provedor de Internet NÃO assume responsabilidade pelo conteúdo ou uso indevido destes programas ou de qualquer derivado deles. Ao usar estes programas, você aceita que qualquer dano (perda de dados, falha do sistema, comprometimento do sistema, etc.) causado pelo uso deste programa não é de minha responsabilidade.
Hackeie e divirta-se!
Se você tiver mais dúvidas, não hesite em entrar em contato comigo através da minha conta do Twitter.