
Плагин Burp Extender, который принимает десериализованные объекты AMF и кодирует их в XML с помощью библиотеки Xtream.
#AMFDSer-ngng
Плагин для Burp Extender, который берёт десериализованные AMF-объекты и кодирует их в XML с помощью библиотеки Xtream. Основан на оригинальной работе Khai Tran, слава https://blog.netspi.com/ AMFDSer-ngng также использует часть исходного кода Jmeter от Kenneth Hill для пользовательской десериализации AMF (https://github.com/steeltomato/jmeter-amf) и библиотеку Xtream (http://xstream.codehaus.org/)
Зачем? Этот релиз исправляет ошибку, из-за которой сериализация выполнялась неправильно. Также добавлена (корректная) возможность использовать сканер совместно с AMF. Добавлена возможность использовать его с SQLMap. Скопируйте вывод "send deserialized to intruder" в файл и выполните sqlmap.py -r --proxy "http://burp:port"
По сути, плагин десериализует, модифицирует, повторно сериализует, отправляет и (только в случае сканера) десериализует любые ответы, похожие на AMF-объекты (чтобы позволить burp отмечать строки исключений и т.п.)
прим. Результаты сканирования с пометкой XML-сущностей — ложные срабатывания: XML, который вводит burp, выполняется локально, это НЕ указывает на проблему на удалённом сервере.
##Использование
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
Удачи!