如何使用SSRF-King在BurpSuite中实现自动化SSRF检测

访客4年前黑客资讯539

SSRF-King

SSRF-King是一款针对BurpSuite的SSRF插件,在该工具的帮助下,广大研究人员能够针对所有的请求实现自动化的SSRF检测。

SSRF,即Server-side Request Forge服务端请求伪造,指的是由攻击者构造的攻击链接传给服务端执行造成的漏洞,一般用来在外网探测或攻击内网服务。

功能介绍

测试所有外部交互的请求。

检查是否有任何交互不是来源于用户的IP,如果是的话,则开放重定向。

提醒用户发生了不安全的请求交互;

扫描选项支持被动扫描和主动扫描;

除此之外,该工具还会基于下列研究来执行测试:

引用:https://portswigger.net/research/cracking-the-lens-targeting-https-hidden-attack-surface

GET http://burpcollab/some/endpoint HTTP/1.1

Host: example.com

...

GET @burpcollab/some/endpoint HTTP/1.1

Host: example.com

...

GET /some/endpoint HTTP/1.1

Host: example.com:80@burpcollab

...

GET /some/endpoint HTTP/1.1

Host: burpcollab

...

GET /some/endpoint HTTP/1.1

Host: example.com

X-Forwarded-Host: burpcollab

...

工具安装&构建

广大研究人员可以使用下列命令将该项目源码克隆至本地,并进行项目构建:

git clone https://github.com/ethicalhackingplayground/ssrf-king

gradle build

现在,我们将能够在该项目的build/libs目录下找到一个名为“ssrf-king.jar”的文件,我们接下来可以将其导入至BurpSuite之中。

或者,大家也可以直接访问该项目的【Releases】页面来下载预编译好的文件。

工具使用样例

加载需要测试的网页:

在BurpSuite中,将该站点添加进主机地址范围中:

加载功能插件SSRF-King:

记录Burp Collab Payload:

被动式爬取页面内容,SSRF-King将会实时测试请求中的所有内容:

当该工具插件发现安全漏洞之后,便会将信息记录在日志中,并添加一个警告提醒:

在下面这个界面中,我们可以对利用参数来进行SSRF模糊测试:

工具使用演示

视频地址:https://www.油管.com/watch?v=oIkPpgqKfsg

项目地址

SSRF-King:【GitHub传送门

相关文章

邮e贷一万一年利息多少

  不高,需要征信好   邮e贷万元年日息0.86一年用度是几多 日利钱0.86 这个利钱相当高 一年用度30960元   各人在举办贷款的时候,选择纷歧样地产物 本身所发生的利钱都是纷歧样的几多的,...

什么是叠墅户型(什么是叠墅户型 图片)

别墅房有不一样的归类,如层叠式别墅房。什么叫迪舒?今日,PChouse将逐一回应您的难题。 迪舒塔是一栋四层带阁楼的工程建筑,它是在结合别墅房公寓楼和独栋别墅特性的基本上造成的。它由左右叠置的双层复...

戴尔笔记本无法开机怎么办,戴尔开机黑屏问题解决办法

戴尔笔记本开不了机怎么办呢,话说许多客户都是在资询这个问题呢?下边就来我这儿看下Dell开机黑屏难题解决方案流程吧,必须的盆友能够参照下哦。...

天下十大未知生物

地球之大,纵然是以现代云云蓬勃的科技也没有探知清晰,于是就泛起了许多未知生物,好比最常听说的尼斯湖水怪,另有中国的天池水怪、水猴子(就是传说中的水鬼)等等,这些不管怎么说另有些有迹可寻,而今天要先容的...

乌克兰世界杯赛伴游-【孙光琴】

“乌克兰世界杯赛伴游-【孙光琴】” 希望伴游气场:名字:萧谦初岗位:斗鱼直播肌肤:白希望能获得下列岗位机遇:斗鱼直播,影视表演专业,英汉翻译,舞蹈家 超一线城市:上海市,北京市,广州市,深圳市商务联...

手机号精准定位器(不用对方授权直接定位手机号)

手机号码精确定位器(无需另一方受权立即定位手机号)已处理-手机上手机定位找人请 微 信:找祂帮助→技术专业,诚实守信,有技术专业的专业技术人员让你实际操作,诚实守信,便捷,高效率,简易。群众平】信--...