
Um plugin do Burp Extender, que desserializa objetos Java e os codifica em XML usando a biblioteca Xtream.
#JDSer-ngng
Um plugin do Burp Extender, que desserializa objetos Java e os codifica em XML usando a biblioteca Xtream.
Por quê? Esta versão corrige o bug na outra implementação do JDSer-ng, que na verdade não permitia a modificação da requisição. Também a estende ainda mais, permitindo o uso adequado dos módulos intruder/scanner para objetos Java desserializados. Também adicionei a capacidade de usá-lo com o SQLMap. Copie e cole a saída de "enviar desserializado para o intruder" em um arquivo, e sqlmap.py -r --proxy "http://burp:port"
Basicamente, ele vai desserializar, modificar, resserealizar, enviar adiante e (apenas no caso do scanner) desserializar quaisquer respostas que pareçam objetos Java (para permitir que o burp sinalize quaisquer strings de exceção, etc.)
partes emprestadas de khai-tran e da extensão IOActives https://github.com/IOActive/BurpJDSer-ng/
O pessoal da IOActive escreveu um readme muito melhor do que eu conseguiria, então é só usar esse:
##Uso
###1) Encontre e baixe os arquivos *.jar do cliente Alguns métodos para localizar os arquivos jar necessários contendo as classes que vamos desserializar.
Por fim, crie um diretório "libs/" ao lado do seu burp.jar e coloque todos os jars nele.
###2) Inicie o plugin do Burp Baixe de aqui e simplesmente carregue-o na aba Extender; a janela Output listará todos os jars carregados de ./libs/
###3) Inspecione o tráfego Java serializado O conteúdo Java serializado aparecerá automaticamente na aba de entrada Deserialized Java nos locais apropriados (histórico do proxy, interceptor, repeater, etc.) Quaisquer alterações feitas no XML serão serializadas de volta assim que você mudar para uma aba diferente ou enviar a requisição.
Observe que se você bagunçar o esquema XML ou editar um objeto de uma maneira estranha, a re-serialização falhará e o erro será exibido na aba de entrada
Os JARs são recarregados quando o extender é carregado. Tudo é escrito no stdout (então execute java -jar burpsuite.jar) e procure por mensagens de erro/problemas lá.
valeu