
Um plugin do Burp Extender, que pega objetos AMF desserializados e os codifica em XML usando a biblioteca Xtream.
#AMFDSer-ngng
Um plugin do Burp Extender que pega objetos AMF desserializados e os codifica em XML usando a biblioteca Xtream. Baseado no trabalho original de Khai Tran, salve https://blog.netspi.com/ O AMFDSer-ngng também utiliza parte do código-fonte do Jmeter de Kenneth Hill para desserialização AMF personalizada (https://github.com/steeltomato/jmeter-amf). E a biblioteca Xtream (http://xstream.codehaus.org/)
Por quê? Esta versão corrige um bug em que a serialização não estava sendo executada corretamente. Ela também adiciona a capacidade (adequada) de usar o scanner em conjunto com AMF. Também adicionei a capacidade de usá-lo com SQLMap. Copie e cole a saída de "send deserialized to intruder" em um arquivo e execute sqlmap.py -r --proxy "http://burp:port"
Basicamente, ele vai desserializar, modificar, resserializar, repassar e (somente no caso do scanner) desserializar quaisquer respostas que pareçam objetos AMF (para permitir que o Burp sinalize strings de exceção, etc.)
obs.: resultados de varredura sinalizados como entidade XML são falsos positivos; o XML que o Burp insere será executado localmente. Isso NÃO é indicativo de um problema no servidor remoto.
##Uso
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
valeu