burpで指定文字列を検索

10
Burp でででででででで abend

Upload: abendcve99990001

Post on 08-Jan-2017

1.423 views

Category:

Engineering


2 download

TRANSCRIPT

Page 1: Burpで指定文字列を検索

Burpで指定文字列を検索abend

Page 2: Burpで指定文字列を検索

目的とゴールBurpで以下を実現する。・リクエストまたはレスポンスボディに「特定の文字列」が含まれているもののみを表示または識別する。

Page 3: Burpで指定文字列を検索

Filterする[Proxy]タブの [Filter]をクリックすると Filterルールを設定することができます。

Page 4: Burpで指定文字列を検索

Filterする様々な条件で Filterすることができ、たとえば Set-Cookieされたレスポンスのみを [Proxy]-[Http history]の一覧に表示させる場合、 [Filter by search term]で「 Set-Cookie」と入力することで、該当のログのみに Filterされます。

Page 5: Burpで指定文字列を検索

Filterする正規表現も利用でき、リクエストまたはレスポンスで条件に合致したものを表示することが可能です。

Page 6: Burpで指定文字列を検索

Extensionただ、この機能(正規表現を用いた Filter)は有償版でしか利用できません。そのため、無償版で行う場合は、 Bapp Storeで Extension(Logger++)をインストールする必要があります。

Page 7: Burpで指定文字列を検索

[Logger++]-[View Logs]を開くと [Porxy]-[Http history]と同様のHTTPログ一覧が表示されますが、 Proxy以外機能( Intruderや Repeaterなど)のログも一覧表示されるため、大変便利です。

Extension

Page 8: Burpで指定文字列を検索

[Logger++]-[View Logs]のカラム名を右クリックするとコンテキストメニューが表示されるので、 [Enabled colums]で Response RegExなどを追加します。

Extension

Page 9: Burpで指定文字列を検索

追加した Response RegExカラム名を右クリックし、 [Regex]-[Edit]をクリックします。 [Edit Regex]で正規表現を指定することで該当するグループの値が表示されます。ソートなどを行うことで、どのHTTPログに該当する文字列が含まれているのか一覧から識別することができます。

Extension

Page 10: Burpで指定文字列を検索

やっぱり、 Burp Suiteでしょ!! ( ̄^ ̄ )だって、コーディングしなくてもできてしまうのだから。

まとめこのエントリは、「 ZAPで指定文字列をアラート出力」と「 Fiddlerで指定文字列を自動検索」に触発されて作りました。https://speakerdeck.com/ykame/how-to-create-the-alert-by-script-of-zaphttp://www.slideshare.net/ymzkei5/fiddler-by-ymzkei5