🐧 Unix-style подход к тестированию веб-приложений
Burp Suite можно расширять, но глубокая кастомизация требует глубокого погружения и больших затрат. Решение — инструмент Piper, который интегрирует внешние инструменты и их пайплайны в Burp Suite.
Расширение может передавать HTTP-запросы и ответы из Burp во внешний софт, а затем передавать результат их выполнения обратно в Burp.
💡 С помощью Piper можно создавать:
🟡 Commentators: отображение вывода внешней программы в Proxy History как комментариев
➡️ Например, криптографического хеша запроса.
🟡 Highlighters: выделение элементов в истории прокси по содержимому
➡️ Например, если HTTP-ответ включает элементы из словаря.
🟡 Message Viewers: отображение HTTP-сообщений с кастомным форматированием
➡️ Например, структур Protobuf с использованием protoc.
🟡 Context Menu Items: вызов внешних инструментов из контекстного меню
➡️ Можно использовать внешнюю графическую утилиту для сравнения HTTP-сообщений.
🟡 Intruder Payload Generators: генерация пэйлоада для Intruder с помощью внешних инструментов
➡️ Можно заставить Intruder использовать пароли, генерируемые John the Ripper.
🟡 Intruder Payload Processors: преобразование пэйлоада Intruder
➡️ Можно применить base64-кодирование с кастомным алфавитом с помощью внешнего скрипта.
🟡 Macros: использование внешних инструментов как части макросов
➡️ Можно автоматически генерировать предсказуемые CSRF-токены для каждого исходящего запроса.
🟡 HTTP Listeners: преобразование исходящих и входящих HTTP-сообщений
➡️ Можно использовать внешний Python-скрипт для обработки кастомного шифрования.
Post #365
1.5K


- 👍 5