TGViewer
Red Fox Security Red Fox Security @redfoxsec · 235 subscribers
Post #26 841
📈 Прокачиваем AutoRepeater с Hackvertor

Вот и подходит к концу 2023 год, в последние недели закрываются проекты, работа кипит. Среди всей этой суеты нашел немного времени на пост, поэтому начну с небольшого отступления :)

Совсем недавно нашел XSS у российского вендора и отправил свою первую уязвимость в БДУ 🎉 Уязвимость подтвердили, назначили временный идентификатор CVE BDU и направили информацию вендору, надеюсь уже скоро она получит постоянный номер и станет публичной 👀

А теперь про тему поста. Для Burp Suite есть таких два крутых расширения, как Hackvertor и AutoRepeater. Вдохновившись этим списком (запись с конференции) советов для прокачки Burp Suite Pro от Agarri_FR сделал себе несколько дополнительных автопроверок.

🔶 Делаем автопроверку на SSRF:
1. Заходим на вкладку Variables в Hackvertor.
2. Жмем set_variable1, у нас появляется тэг вида <@set_variable1(false)><@/set_variable1>, где:
2.1. "variable1" - это любое имя которое мы можем задать.
2.2. "false" - если эта переменная является глобальной.
3. Приводим к такому виду:
<@set_ssrf(true)>ssrf.interactsh.com<@/set_ssrf>

4. Теперь переходим в расширение AutoRepeater и во вкладке BaseReplacements справа кликаем "Add".
5. Здесь добавим правило на новый заголовок:
Type: Add Header
Match: оставить пустым
Replace: True-Client-IP: <@random_alphanum_lower(5)/>.<@get_ssrf/>
Which: Replace First
Regex Match: false

6. Можно заметить, что здесь я добавил еще тэг <@random_alphanum_lower(5)/> - это может помочь нам идентифицировать какой именно запрос привел к интеракции и найти его в том же Logger++, очень удобно :)
7. Во вкладке Conditions рекомендую такие настройки:

Sent From Tool: Proxy
AND URL: Is In Scope
AND File Extension: Does not Match: (js|gif|jpg|png|css|svg|ico|ttf|woff2|woff|otf)

8. Готово, ваш первый заголовок для автопроверки на SSRF сделан.

🔷 По такому же принципу можно добавить еще пачку заголовков, вроде X-Forwarded-For, Referer, X-Real-IP, а в случае с User-Agent сделать правило на "Match Header Name, Replace value" на строку типа:
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:121.0) Gecko/20100101 Firefox/121.0 root@<@random_alphanum_lower(5)/>.<@get_ssrf/>


🔷 В Hackvertor можем сделать еще одну переменную, например, такого вида:
<@set_ssrf_rng(true)><@random_alphanum_lower(5)/>.ssrf.interactsh.com<@/set_ssrf_rng>

И вставлять тэг <@get_ssrf_rng/> в любом другом месте вместо того, чтобы искать пейлоад каждый раз.

📑 Примечание: в последней версии (2023.11.1.3) Burp Suite если вставить такой тэг в AutoRepeater, то строка не будет рандомной, но в более старых версиях это работало, так что если у вас старая версия, можно применять последний тэг во всех случаях.


🔷 Можно подменять заголовок Host на свой пейлоад в отдельной вкладке AutoRepeater. Или делать более сложные правила, например, на подмену всех параметров в GET запросах:
Type: Request First Line
Match: \b[a-zA-Z0-9]{1,}\b\.(com|ru|org|net)\b
Replace: <@random_alphanum_lower(5)/>.<@get_ssrf/>
Which: Replace All
Regex Match: True


Таким способом все запросы, где есть параметр со значением в виде домена, мы будем подменять на наш пейлоад автоматически: GET /path?param=example.com -> GET /path?param=rng.ssrf.interactsh.com

🔴 Тэги variables сбрасываются при перезапуске Burp, так что рекомендую их отдельно хранить где-то у себя, чтобы повторно при перезапуске не добавлять их в Hackvertor.

Во вкладке есть и другие виды переменных, но в один пост все не поместится, так что можете поизучать сами или если надумаю как еще применить, то сделаю отдельный пост. Тут еще не говоря о такой фиче Hackvertor как кастомные теги со своими скриптами вроде Python (очень крутая вещь, советую посмотреть).

В общем, всего с этими двумя расширениями можно настроить кучу автоматических проверок и сэкономить много времени на обычном Repeater. Мне уже не раз помогло найти SSRF в больших проектах где просто не может хватить времени проверить все параметры и запросы.

#burp #tips
  • 🔥 3
  • 👍 1
More from @redfoxsec
  1. Apr 27, 2024Привет! Я проводил множество собесов для админов и пентестеров, менторил несколько человек…
  2. Apr 27, 2024Отличная и полезная инициатива, рекомендую для подготовки и самопроверки. Докину еще PR с…
  3. Apr 21, 2024Давненько не постил, но отчасти из-за того, что не было особо интересных вещей о которых м…
  4. Dec 7, 2023⚠️ Небезопасные сканеры безопасности Сегодня речь пойдет про сканеры безопасности. Как нео…
  5. Dec 2, 2023🔻ZeroQlik + DoubleQlik (CVE-2023-41265, CVE-2023-41266, CVE-2023-48365) Довольно интересн…
  6. Nov 27, 2023🔎 Ищем CVE на GitHub GitHub является одним из лучших источников для свежих уязвимостей, э…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →