如何使用SSRF-King在BurpSuite中实现自动化SSRF检测

访客4年前黑客资讯546

SSRF-King

SSRF-King是一款针对BurpSuite的SSRF插件,在该工具的帮助下,广大研究人员能够针对所有的请求实现自动化的SSRF检测。

SSRF,即Server-side Request Forge服务端请求伪造,指的是由攻击者构造的攻击链接传给服务端执行造成的漏洞,一般用来在外网探测或攻击内网服务。

功能介绍

测试所有外部交互的请求。

检查是否有任何交互不是来源于用户的IP,如果是的话,则开放重定向。

提醒用户发生了不安全的请求交互;

扫描选项支持被动扫描和主动扫描;

除此之外,该工具还会基于下列研究来执行测试:

引用:https://portswigger.net/research/cracking-the-lens-targeting-https-hidden-attack-surface

GET http://burpcollab/some/endpoint HTTP/1.1

Host: example.com

...

GET @burpcollab/some/endpoint HTTP/1.1

Host: example.com

...

GET /some/endpoint HTTP/1.1

Host: example.com:80@burpcollab

...

GET /some/endpoint HTTP/1.1

Host: burpcollab

...

GET /some/endpoint HTTP/1.1

Host: example.com

X-Forwarded-Host: burpcollab

...

工具安装&构建

广大研究人员可以使用下列命令将该项目源码克隆至本地,并进行项目构建:

git clone https://github.com/ethicalhackingplayground/ssrf-king

gradle build

现在,我们将能够在该项目的build/libs目录下找到一个名为“ssrf-king.jar”的文件,我们接下来可以将其导入至BurpSuite之中。

或者,大家也可以直接访问该项目的【Releases】页面来下载预编译好的文件。

工具使用样例

加载需要测试的网页:

在BurpSuite中,将该站点添加进主机地址范围中:

加载功能插件SSRF-King:

记录Burp Collab Payload:

被动式爬取页面内容,SSRF-King将会实时测试请求中的所有内容:

当该工具插件发现安全漏洞之后,便会将信息记录在日志中,并添加一个警告提醒:

在下面这个界面中,我们可以对利用参数来进行SSRF模糊测试:

工具使用演示

视频地址:https://www.油管.com/watch?v=oIkPpgqKfsg

项目地址

SSRF-King:【GitHub传送门

相关文章

qq小视频 黑客,黑客网络潜望镜任务攻略,公司网站被黑客入侵 公安局查

例如,当你在JS中创立变量时,引擎有必要判别这是什么样的变量,以及怎么在内存中进行表明。 由于引擎是处于判别的状况,所以JS引擎一般会需求的空间比实践的处理变量的空间更多一些。 依据变量的不同,内存插...

成都美食街(成都本地人最爱的5条美食街)

成都美食街(成都本地人最爱的5条美食街) 在外地人眼里,成都的美食街莫过于锦里、宽窄巷子,然而在成都本地人心中,真正的美食街确是它们。 成都本地人最爱的这5条美食街,可以让你从街头吃到街尾!...

极速版大爆发,1.3亿用户背后的下沉流量抢夺战!

极速版大爆发,1.3亿用户背后的下沉流量抢夺战!

人口红利将尽,资本寒冬到来。越来越多企业面临流量见底及流量成本越来越高,企业纷纷转向下沉市场,试图寻找下一个流量红利帝国。用户在哪里,就抢占哪里。 QuestMobile发布的《2019“极速APP...

怎样自制直接吃的奶油(自制奶油可以直接吃吗)

  在制作蛋糕、冰淇凌、吐司面包这类的情况下通常都必须鲜奶油,很多人会自己在家做,那麼蛋清打发是鲜奶油吗?自制奶油能够 立即吃吗?   蛋清打发是鲜奶油吗   并不是。   打发蛋清是制做蛋糕的步骤,...

黑客网站帮我找一个老赖-顶级黑客 牛到什么程度乳胶漆

黑客网站帮我找一个老赖-顶级黑客 牛到什么程度乳胶漆

黑客网站帮我找一个老赖相关问题 如何找正规的黑客帮我找回微信相关问题 黑客要具备什么意思 国际抖音安卓手机怎么使用(吃鸡国际服下载安卓)...

QQ被永久冻结 黑客高手,专业微信黑客联系方式,学黑客技术要学什么

· 韩国加密钱银买卖所Coinrail遭到黑客进犯,丢掉Tron,Pundi X,Aston等9种虚拟钱银,其总量为36亿个,被盗虚拟钱银其价值到达400亿韩元(约人民币2亿4千万)。 Coinrai...