Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AMFDSer-ngng — Плагин Burp Extender, который принимает десериализованные объекты AMF и кодирует их в XML с помощью библиотеки Xtream. | Kitploit
Инструменты/GitHubGitHub/nccgroup/amfdser-ngng
Сканеры уязвимостейДинамический анализ (песочница)Эксплуатация веб-приложенийТестирование безопасности APIВеб-безопасностьТестирование на Проникновение
GitHubnccgroup/amfdser-ngng

AMFDSer-ngng

Плагин Burp Extender, который принимает десериализованные объекты AMF и кодирует их в XML с помощью библиотеки Xtream.

Репозиторий
27811 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

#AMFDSer-ngng

Плагин для Burp Extender, который берёт десериализованные AMF-объекты и кодирует их в XML с помощью библиотеки Xtream. Основан на оригинальной работе Khai Tran, слава https://blog.netspi.com/ AMFDSer-ngng также использует часть исходного кода Jmeter от Kenneth Hill для пользовательской десериализации AMF (https://github.com/steeltomato/jmeter-amf) и библиотеку Xtream (http://xstream.codehaus.org/)

Зачем? Этот релиз исправляет ошибку, из-за которой сериализация выполнялась неправильно. Также добавлена (корректная) возможность использовать сканер совместно с AMF. Добавлена возможность использовать его с SQLMap. Скопируйте вывод "send deserialized to intruder" в файл и выполните sqlmap.py -r --proxy "http://burp:port"

По сути, плагин десериализует, модифицирует, повторно сериализует, отправляет и (только в случае сканера) десериализует любые ответы, похожие на AMF-объекты (чтобы позволить burp отмечать строки исключений и т.п.)

прим. Результаты сканирования с пометкой XML-сущностей — ложные срабатывания: XML, который вводит burp, выполняется локально, это НЕ указывает на проблему на удалённом сервере.

##Использование

###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp

Удачи!

Скачать инструмент