聊聊 Burpsuite Engagement Tools
直入burp右键菜单中的Engagement tools,中文翻译为作战工具。
data:image/s3,"s3://crabby-images/667db/667db155c600510a7bd62a1be3c55820fc92d22a" alt="main"
从上往下依次为
Search 搜索
Find Comments 查找注释
Find scripts 查找js代码
Find references 查找引用
Analyze target 分析目标
Discover content 内容勘测
Schedule task 定时任务
Simulate manual testing 人工模拟
以上翻译属于个人理解,非字面意思。如有不同见解,欢迎交流。
依次聊一下个人的使用心得:
0x01 Search 搜索
在选定的上右键打开后默认如下:
data:image/s3,"s3://crabby-images/718f7/718f7a0be2e6c8581627673421ba97827f245cdd" alt="search1"
输入字符串即可查找需要的字符串,相当于浏览器view-source后再Ctrl + F查找字符串。
如果只用到这里的话有点不太黑阔,正则搜索这么强大,不用可惜了。
贴一条自己常用的正则:
(.user|pass|accessKeyId|accessKeySecret|secretToken|callback|admin|config|key|access|token?)
data:image/s3,"s3://crabby-images/a1c07/a1c0700079794f11bec1e9a02f3b51b140ed6589" alt="search2"
擅用该功能,在SRC捡洞可能可能只是一个习惯而已。(比如每次准备关Burp之前考虑全选site map中所有的站点,再拿正则去尝试一下。)
0x02 Find Comments 查找注释
选择目标右键打开后如下图:
data:image/s3,"s3://crabby-images/a48ad/a48adc4e72e65af26e941ddf1d9c0cf1be181ee1" alt="Comments1"
data:image/s3,"s3://crabby-images/aa723/aa723cfcbbbd1333d5eb82921722394330ddde6b" alt="Comments2"
可以理解为Search功能的正则写为:
<!--(.*?)-->
不同语言的注释不一样,burp内置的正则更为全面。测试过程中适当看一下注释内容,没准一个未授权就出来了。
0x03 Find scripts 查找js代码
选择目标右键打开后如下图:
data:image/s3,"s3://crabby-images/cb9d1/cb9d16aa54cc053fef23b16ce34b3d5bd746c748" alt="script1"
data:image/s3,"s3://crabby-images/3118e/3118e4a056a6bd8b2ac1421603b8515a1de9b602" alt="script2"
该功能处理.js后缀的文件之外,页面中script标签的内容也会自动匹配出来。等同于右键看完当前页面的js逻辑后在接着Ctrl F 搜.js然后继续看代码,在Burp里相对方便得多。
0x04 Find references 查找引用
选择目标右键打开后如下图:
data:image/s3,"s3://crabby-images/e57c7/e57c7932e601b7d4f35439c92f90f51423946e65" alt="references1"
data:image/s3,"s3://crabby-images/f1a12/f1a1243b3eebfcd3435f57c2bffb4215865ccba1" alt="references2"
如果用过LinksDumper的话会发现Burp这个功能和它一模一样,都是匹配出页面中存在的各类链接。
默认自带的功能还有不少人是去用插件或者用独立的程序跑。burp自带的它不香咩?
0x05 Analyze target 分析目标
选择目标右键打开后总共有四个页面
1.总结页面:
data:image/s3,"s3://crabby-images/cbd44/cbd44f7127a79c5121744767d9c8fd7cf327c568" alt="Analyze1"
假设拿到100个目标,筛选软柿子的时候通过总结页面判断一下,寻找交互点多的站点/链接进行单点突破,未尝不是一个高效的选择。
2.动态Urls:
data:image/s3,"s3://crabby-images/40339/40339404f022d1f2c580a3c62067e9bae5152b89" alt="Analyze2"
该功能可以快速筛选出带外部参数的url,并统计了参数的数量,秉着交互点越多可能存在的问题就越多的原则,筛选一下,效率++。
3.其他Url:
data:image/s3,"s3://crabby-images/ee43c/ee43c09acf8e221fa81705d74c8840b8ade8b5e2" alt="Analyze3"
该功能可以理解为Find references功能遍历出来所有的连接后再去除Dynamic URLs中带交互点的Url的结果。
4.参数统计:
data:image/s3,"s3://crabby-images/159d6/159d68d177339f482de09b19d9805a701700ab5d" alt="Analyze4"
首先是统计了出现过那些参数,其次是这些参数在Url里面出现过次数。有了这个功能在瓶颈渗透提取本站存在的参数时根本不需要第三方插件工具辅助,直接复制name字段即可;某个参数存在漏洞后也可通过该功能查找其他可能存在相同问题的Url。
0x06 Discover content 内容勘测
该功能秒杀一切目录扫描工具。
下面是关于如何巧用它去递归扫描站点备份的:
此前在米斯特BurpSuite 插件生态开发组
里有提到想开发一款主动的备份扫描插件,寄生于BurpSuite
强大的爬虫功能对每个目录/文件进行备份扫描。写一半发现BurpSuite
本来就有这样的功能,只是很少有人用到罢了,本文仅对相关功能进行简要的分析以及优化。
0x06_1 简介
正常访问时爬虫被动收集到的目录:
data:image/s3,"s3://crabby-images/321a6/321a6383ae82550df9fbb6c7bc70bc0a60bef31c" alt="/static/uploads/eff8945b-a523-413a-951b-645552b448a3.jpg"
下面是本文的主角:
data:image/s3,"s3://crabby-images/5d216/5d216179672e9482b137f15a5907d1378c7bc489" alt="/static/uploads/43951031-06ef-4dc9-bfc2-b0b00cede03a.jpg"
位于Engagement tools
==> Discover content
看看默认配置:
data:image/s3,"s3://crabby-images/8d824/8d8245d6bb9ab85132a3788da2ac1caedfa1cd10" alt="/static/uploads/42332280-aad3-436d-9f14-7bd8adadcdc4.jpg"
图中圈起来的第一部分默认勾选了burp内置的四个字典,第二个圈也是默认配置,其作用时从站点中提取各种目录并递归扫描,前面的配置可根据情况修改,后面不建议动它。
data:image/s3,"s3://crabby-images/b81a7/b81a7618421f60b1ce8c338fbb1083df9514a611" alt="/static/uploads/1c7bdd51-7f22-4aae-b4d3-d3182c7a79f9.jpg"
默认配置就是这四项了,下面具体分析一下他扫描的流量,取其精华。
0x06_2 扫描分析
流程1:
data:image/s3,"s3://crabby-images/84a15/84a15ab2e2f00f0bdc32c626082f27e54cef75cf" alt="/static/uploads/e16ed5cd-e230-4251-932f-c5dead9b9924.jpg"
先去除所有文件的后缀以及提取目录名当作文件扫一遍。
流程2:
data:image/s3,"s3://crabby-images/50f91/50f911d83e09f64e1218aca2db1ba01952fecccd" alt="/static/uploads/1da2ca8b-ee53-46e8-aa3c-97d3f77d9985.jpg"
在所有去了后缀的文件名后面加上Test these extentsions
配置中的所有后缀并进行扫描,在已知站点语言的情况下此处明显多了很多无效流量。
流程3:
data:image/s3,"s3://crabby-images/91854/91854df698c1b91a084721fe7286bd7445b0673b" alt="/static/uploads/0a2b7646-d46e-4d15-9854-1ab5f2740fd1.jpg"
将流程1中的所有文件名当作目录扫一遍。
流程4:
data:image/s3,"s3://crabby-images/9d80c/9d80c643cc6d6ac55e827a70eb426b5b7f7d54bb" alt="/static/uploads/5b4eca82-88dd-4c19-bf1e-f44986131d9c.jpg"
按照配置中Filenames中的字典顺序依次遍历并结合流程2的方式遍历文件。
流程5:
依次在每层目录执行一遍流程1-4,如果新目录或文件发现就添加到列队里面。
0x06_3 优化扫描
data:image/s3,"s3://crabby-images/14e95/14e95712cfba3b5d8730e213ca9287453b49c5cc" alt="/static/uploads/2fb555a0-a4d9-4c34-8d2b-d4dc9e4a683e.png"
缺陷很明显,仅仅三个目录三个文件总共请求了14048次,流量超过20M。
递归扫描产生的无效流量太多了。
首要原因出现在:
data:image/s3,"s3://crabby-images/dd10b/dd10bb8bffd4d022f6fc2f0edebc7d570675b392" alt="/static/uploads/d354e20c-8b49-49e3-9706-210dc440689f.jpg"
大多数时候,已知语言情况下完全没必要吧所有后缀都跑一遍,留特定语言以及相关后缀。如st2时加上.action/.do,流量去掉大半。
其次出现在:
data:image/s3,"s3://crabby-images/ecce5/ecce5f5dfc5346a6ac1295a43901d4fd72e24f1e" alt="/static/uploads/02d3d5c9-89e5-4ca4-96e2-68d36f1f062d.jpg"
此处主要针对扫备份,原生字典长这样:
bac
BAC
backup
BACKUP
bak
BAK
conf
cs
csproj
gz
inc
INC
ini
java
log
lst
old
OLD
orig
ORIG
sav
save
tar
temp
tmp
TMP
vb
vbproj
zip
$$$
-OLD
-old
0
1
~1
~bk
主要针对国外的站吧。这里提供一份。
txt
md
xml
db
7z
rar
zip
gz
tar
tar.gz
sql
bak
swp
old
properties
inc
ini
mdb
mdf
conf
config
log
rar
最后是字典的选择:
data:image/s3,"s3://crabby-images/7fb7d/7fb7d61629730926bb4d6fe9cba4bed5f49f9928" alt="/static/uploads/a0e1fe7b-10c3-4288-8398-7684a17590a7.png"
burp内置的4个字典内容重复率极高,比如about这个词在四个字典里都分别出现了...四个字典共3266个,去重后2265个。
结果保存在:
https://raw.githubusercontent.com/TheKingOfDuck/myScripts/master/burp_dir.txt
文件名方面推荐:
https://raw.githubusercontent.com/TheKingOfDuck/myScripts/master/burp_filenames.txt
data:image/s3,"s3://crabby-images/9fcd3/9fcd381c508e4d81eadb58911d3386235349b983" alt="/static/uploads/4e84215b-6f57-434d-8943-766a49cfe1d6.jpg"
如此一来在扫描目录的过程也可把备份一并扫了。
data:image/s3,"s3://crabby-images/a59d7/a59d7d64f6aff71fe4f85311c3c954818c2eabe2" alt="/static/uploads/010baabc-e71c-45b6-a34f-0263fd70699f.jpg"
0x06 Schedule task 定时任务
选择目标右键打开后如下图:
data:image/s3,"s3://crabby-images/dce76/dce76bb342d8954ec4b06aa55c6b6bd87deed79e" alt="Schedule2"
定时任务,没啥特别的值得说。
0x07 Simulate manual testing 人工模拟
This function sends common test payloads to random URL s and parameters at irregular intervals, to generate traflic similar to that caused by manual penetration testing. Its only real use is to let you take a break from testing while still looking busy according to the server's logs. Only items which you selected in the site map will be requested.
正如功能描述中所说的,这是一个懒人挖洞选项。
data:image/s3,"s3://crabby-images/ad044/ad0449d710306a477ddcb4f91b9e19d6f846c3d5" alt="Simulate1"
缺陷很明显,不会自动寻找并提交表单,只能依托于已有的表单/参数的基础上进行探测,相当于一款被动扫描器。结合Discover content使用,法力无边。
0x08 总结
熟练使用这些作战功能,扫描器从此是路人。
技术交流:https://github.com/TheKingOfDuck
data:image/s3,"s3://crabby-images/f444b/f444b45ecfcaba964f15e0b7e3168b60927c131a" alt=""
也无风雨也无晴