#AMFDSer-ngng
一个 Burp Extender 插件,它将会获取反序列化的 AMF 对象,并使用 Xtream 库将其编码为 XML。基于 Khai Tran 的原创工作,致敬 https://blog.netspi.com/ AMFDSer-ngng 还利用了 Kenneth Hill 的 Jmeter 源代码的一部分,用于自定义 AMF 反序列化 (https://github.com/steeltomato/jmeter-amf)。以及 Xtream 库 (http://xstream.codehaus.org/)
为什么?此版本修复了一个序列化无法正确执行的问题。它还(正式)增加了将扫描器与 AMF 结合使用的能力。我还增加了将其与 SQLMap 一起使用的能力。将“send deserialized to intruder”的输出复制并粘贴到文件中,然后运行 sqlmap.py -r --proxy "http://burp:port"
基本上,它将会反序列化、修改、重新序列化、发送,并且(仅在扫描器的情况下)反序列化任何看起来像 AMF 对象的响应(以允许 burp 标记任何异常字符串等)。
注意:被标记为 XML 实体的扫描结果是误报,burp 输入的 XML 将在本地执行,这并不表示远程服务器存在问题。
##用法
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
谢谢