ZIP File Raider - Расширение Burp для тестирования ZIP-файлов с полезной нагрузкой
ZIP File Raider — это расширение Burp Suite для атаки на веб-приложения с функцией загрузки ZIP-файлов. Вы можете легко внедрять полезные нагрузки Burp Scanner/Repeater в ZIP-содержимое HTTP-запросов, что по умолчанию невозможно. Это расширение помогает автоматизировать шаги извлечения и сжатия.
Это программное обеспечение создано Natsasit Jirathammanuwat в рамках курса кооперативного образования в Университете технологии Тонбури имени короля Монгкута (KMUTT).
Установка
- Настройте Jython standalone Jar в Extender > Options > Python Environment > "Select file...".
- Добавьте расширение ZIP File Raider в Extender > Extensions > Add > ZIPFileRaider.py (Тип расширения: Python)
Как использовать
Отправьте HTTP-запрос со сжатым файлом в ZIP File Raider
Сначала щелкните правой кнопкой мыши по HTTP-запросу со сжатым файлом в теле HTTP, а затем выберите "Send request to ZIP File Raider extender Repeater" или Scanner.
Repeater
Вкладка Repeater позволяет редактировать содержимое сжатого файла, а затем немедленно отправлять его на сервер.
Описания для вкладки Repeater ZIP File Raider:
- Панель файлов и папок - список файлов и папок в сжатом файле, отправленном с предыдущего шага (Send request to ...), выберите файл для редактирования его содержимого.
- Панель редактирования - редактируйте содержимое выбранного файла в текстовом или шестнадцатеричном режиме (нажмите «Save» после редактирования одного файла, если хотите отредактировать несколько файлов в ZIP-архиве).
- Панель запроса/ответа - HTTP-запрос/ответ будет показан в этой панели после нажатия кнопки «Compress & Go».
Scanner
Вкладка Scanner используется для установки §точки вставки§ в содержимом ZIP-файла перед отправкой в Burp Scanner.
Описания для вкладки Scanner ZIP File Raider:
- Панель файлов и папок - список файлов и папок в сжатом файле, отправленном с предыдущего шага (Send request to ...), выберите файл, в котором нужно установить §точки вставки§.
- Панель установки точки вставки - установите точку вставки в содержимом выбранного файла, нажав кнопку «Set insertion point». (Точка вставки будет заключена в пару символов §)
- Панель конфигурации/статуса - настройте сканер и просмотрите статус сканера (Not Running/Running).