
Плагин Burp Extender, который десериализует Java-объекты и кодирует их в XML с помощью библиотеки Xtream.
#JDSer-ngng
Плагин для Burp Extender, который десериализует Java-объекты и кодирует их в XML с помощью библиотеки Xtream.
Зачем? Этот релиз исправляет ошибку в другой реализации JDSer-ng, которая на самом деле не позволяла изменять запрос. Кроме того, он расширяет её функциональность, обеспечивая корректную работу модулей Intruder/Scanner для десериализованных Java-объектов. Я также добавил возможность использовать его с SQLMap. Скопируйте и вставьте вывод команды «send deserialized to intruder» в файл, а затем выполните sqlmap.py -r --proxy "http://burp:port".
По сути, он десериализует, изменяет, повторно сериализует и отправляет дальше, а также (только в случае сканера) десериализует любые ответы, похожие на Java-объекты (чтобы Burp мог помечать строки исключений и т. д.).
Части кода позаимствованы у khai-tran и из расширения IOActive: https://github.com/IOActive/BurpJDSer-ng/
Ребята из IOActive написали куда лучший readme, чем смог бы я, так что просто используйте его:
##Использование
###1) Найдите и скачайте клиентские файлы *.jar Есть несколько способов найти нужные jar-файлы, содержащие классы, которые мы будем десериализовать.
Наконец, создайте каталог "libs/" рядом с вашим burp.jar и поместите в него все jar-файлы.
###2) Запустите плагин Burp Скачайте его здесь и просто загрузите во вкладке Extender; в окне Output будет выведен список всех загруженных jar-файлов из ./libs/
###3) Исследуйте сериализованный Java-трафик Сериализованное Java-содержимое автоматически появится во вкладке ввода Deserialized Java в соответствующих местах (история прокси, перехватчик, Repeater и т. д.). Любые изменения, внесённые в XML, будут снова сериализованы, как только вы переключитесь на другую вкладку или отправите запрос.
Обратите внимание: если вы испортите XML-схему или как-то не так отредактируете объект, повторная сериализация завершится ошибкой, и сообщение об ошибке будет показано во вкладке ввода
JAR-файлы перезагружаются при загрузке расширения. Всё пишется в stdout (поэтому запускайте java -jar burpsuite.jar) и ищите там сообщения об ошибках/проблемах.
удачи