Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
EN
Uploaded by
zaki4649
3,716 views
Bapp Storeを調べてみたよ!
2018/7/5に第2回Burp Suite Japan LT Carnivalで登壇した時の資料です。
Technology
◦
Read more
3
Save
Share
Embed
Embed presentation
1
/ 14
2
/ 14
3
/ 14
4
/ 14
Most read
5
/ 14
6
/ 14
7
/ 14
8
/ 14
Most read
9
/ 14
10
/ 14
11
/ 14
12
/ 14
Most read
13
/ 14
14
/ 14
More Related Content
PDF
最近のBurp Suiteについて調べてみた
by
zaki4649
PDF
Burp Suite 2.0触ってみた
by
Yu Iwama
PPT
UnicodeによるXSSとSQLインジェクションの可能性
by
Hiroshi Tokumaru
PPTX
ウェブセキュリティのありがちな誤解を解説する
by
Hiroshi Tokumaru
PPTX
最近のやられアプリを試してみた
by
zaki4649
PDF
負荷試験ツールlocustを使おう
by
iRidge, Inc.
PDF
MongoDBの脆弱性診断 - smarttechgeeks
by
tobaru_yuta
PDF
とある診断員と色々厄介な脆弱性達
by
zaki4649
最近のBurp Suiteについて調べてみた
by
zaki4649
Burp Suite 2.0触ってみた
by
Yu Iwama
UnicodeによるXSSとSQLインジェクションの可能性
by
Hiroshi Tokumaru
ウェブセキュリティのありがちな誤解を解説する
by
Hiroshi Tokumaru
最近のやられアプリを試してみた
by
zaki4649
負荷試験ツールlocustを使おう
by
iRidge, Inc.
MongoDBの脆弱性診断 - smarttechgeeks
by
tobaru_yuta
とある診断員と色々厄介な脆弱性達
by
zaki4649
What's hot
PPTX
ウェブ・セキュリティ基礎試験(徳丸基礎試験)の模擬試験問題
by
Hiroshi Tokumaru
PPTX
[BurpSuiteJapan]Burp Suite実践編
by
Burp Suite Japan User Group
PDF
とある診断員とSQLインジェクション
by
zaki4649
PDF
Wireshark だけに頼らない! パケット解析ツールの紹介
by
morihisa
PDF
【SQLインジェクション対策】徳丸先生に怒られない、動的SQLの安全な組み立て方
by
kwatch
PDF
文字コードに起因する脆弱性とその対策(増補版)
by
Hiroshi Tokumaru
PDF
FridaによるAndroidアプリの動的解析とフッキングの基礎
by
ken_kitahara
PDF
俺が考えた最強のID連携デザインパターン
by
Masaru Kurahayashi
PPTX
若手エンジニアのためのセキュリティ講座
by
Hiroshi Tokumaru
PDF
OpenID Connect 入門 〜コンシューマーにおけるID連携のトレンド〜
by
Masaru Kurahayashi
PPTX
フリーでできるセキュリティ インフラ(Nessus)編
by
abend_cve_9999_0001
PDF
PostgreSQLアンチパターン
by
Soudai Sone
PDF
AngularとSpring Bootで作るSPA + RESTful Web Serviceアプリケーション
by
ssuser070fa9
PPTX
SPAセキュリティ入門~PHP Conference Japan 2021
by
Hiroshi Tokumaru
PDF
アプリ開発で知っておきたい認証技術 - OAuth 1.0 + OAuth 2.0 + OpenID Connect -
by
Naoki Nagazumi
PDF
とある診断員とAWS
by
zaki4649
PPTX
Keycloakのステップアップ認証について
by
Hitachi, Ltd. OSS Solution Center.
PDF
イマドキ!ユースケース別に見るAWS IoT への接続パターン
by
seiichi arai
PDF
ネットワーク ゲームにおけるTCPとUDPの使い分け
by
モノビット エンジン
PDF
SQLインジェクション総”習”編
by
Yasuo Ohgaki
ウェブ・セキュリティ基礎試験(徳丸基礎試験)の模擬試験問題
by
Hiroshi Tokumaru
[BurpSuiteJapan]Burp Suite実践編
by
Burp Suite Japan User Group
とある診断員とSQLインジェクション
by
zaki4649
Wireshark だけに頼らない! パケット解析ツールの紹介
by
morihisa
【SQLインジェクション対策】徳丸先生に怒られない、動的SQLの安全な組み立て方
by
kwatch
文字コードに起因する脆弱性とその対策(増補版)
by
Hiroshi Tokumaru
FridaによるAndroidアプリの動的解析とフッキングの基礎
by
ken_kitahara
俺が考えた最強のID連携デザインパターン
by
Masaru Kurahayashi
若手エンジニアのためのセキュリティ講座
by
Hiroshi Tokumaru
OpenID Connect 入門 〜コンシューマーにおけるID連携のトレンド〜
by
Masaru Kurahayashi
フリーでできるセキュリティ インフラ(Nessus)編
by
abend_cve_9999_0001
PostgreSQLアンチパターン
by
Soudai Sone
AngularとSpring Bootで作るSPA + RESTful Web Serviceアプリケーション
by
ssuser070fa9
SPAセキュリティ入門~PHP Conference Japan 2021
by
Hiroshi Tokumaru
アプリ開発で知っておきたい認証技術 - OAuth 1.0 + OAuth 2.0 + OpenID Connect -
by
Naoki Nagazumi
とある診断員とAWS
by
zaki4649
Keycloakのステップアップ認証について
by
Hitachi, Ltd. OSS Solution Center.
イマドキ!ユースケース別に見るAWS IoT への接続パターン
by
seiichi arai
ネットワーク ゲームにおけるTCPとUDPの使い分け
by
モノビット エンジン
SQLインジェクション総”習”編
by
Yasuo Ohgaki
More from zaki4649
PDF
flaws.cloudに挑戦しよう!
by
zaki4649
PPTX
PenTesterが知っている危ないAWS環境の共通点
by
zaki4649
PPTX
BurpSuiteの大変な一日
by
zaki4649
PPTX
Let's verify the vulnerability-脆弱性を検証してみよう!-
by
zaki4649
PDF
ノリとその場の勢いでPocを作った話
by
zaki4649
PDF
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
PDF
Proxy War EPISODEⅡ
by
zaki4649
PDF
Proxy War
by
zaki4649
PDF
とある診断員のSECCONオンライン予選
by
zaki4649
PDF
はじめてのWi-Fiクラック
by
zaki4649
flaws.cloudに挑戦しよう!
by
zaki4649
PenTesterが知っている危ないAWS環境の共通点
by
zaki4649
BurpSuiteの大変な一日
by
zaki4649
Let's verify the vulnerability-脆弱性を検証してみよう!-
by
zaki4649
ノリとその場の勢いでPocを作った話
by
zaki4649
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
Proxy War EPISODEⅡ
by
zaki4649
Proxy War
by
zaki4649
とある診断員のSECCONオンライン予選
by
zaki4649
はじめてのWi-Fiクラック
by
zaki4649
Bapp Storeを調べてみたよ!
1.
Bapp Store を調べてみた! @tigerszk 第2回 Burp
Suite Japan LT Carnival 2018/7/5
2.
自己紹介 Shun Suzaki(洲崎 俊) ITイベントの参加・開催や日々の脆弱性検証を ライフワークとする「とあるセキュリティエンジニア Twitter: とある診断員@tigerszk •
ISOG-J WG1 • Burp Suite Japan User Group • OWASP JAPAN Promotion Team • IT勉強会「#ssmjp」運営メンバー I‘M A CERTAIN PENTESTER! 公開スライド:http://www.slideshare.net/zaki4649/ Blog:http://tigerszk.hatenablog.com/
3.
BappStoreって? • Burpの機能を拡張するためのBurp Extenderを配布するための portswigger公式のレポジトリ •
BurpのUIから利用でき、ワンタッチで機能をインストールで きる • Web経由でダウンロードすることもできる • 申請すれば、誰でもExtenderを配布できるっぽい
4.
自分で評価もできる
5.
今一体いくつくらいあるの? そういや、しばらく見てなかったけど 今どれくらいExtenderって公開されてい るんだろ?
6.
調べてみたら、なんと… 169個も公開されてた!! ※2018年7月5日時点の集計
7.
というわけで、いい機会だから とりあえず上から見ていきました ※今回説明は読みましたが全部はとても動作検証できませんでしたorz…
8.
1. Active Scan++ 公式が出している、Burpのアクティブスキャン機能とパッシブ スキャン機能を拡張するExtender 2.
J2EEScan J2EEアプリケーションに特化したBurpのスキャン機能を拡張 するExtender 3. Retire.js Retire.jsのBurp版。脆弱なJavaScriptライブラリを見つけ出す ためのExtender 4. JSON Beautifier HTTPメッセージビューアでJSONコンテンツを読みやすく出力 してくれるExtender 5. Software Vulnerability Scanner Vulners.com APIを使用したソフトウェアバージョンの脆弱性 をスキャンしてくれるExtender Popularity Top 10 便利!おススメ 便利!おススメ
9.
Popularity Top 10 6.
Backslash Powered Scanner 公式が出している、以下のBlogの手法を用いてインジェクション 脆弱性を検出するためのExtender 参照:https://portswigger.net/blog/backslash-powered-scanning-hunting- unknown-vulnerability-classes 7. CSRF Scanner CSRFをPassiveスキャンで検知するのに利用できるExtender 8. Java Deserialization Scanner Javaのデシリアライゼーションの脆弱性を検出するための Extender 9. Additional Scanner Checks BurpSuiteには標準搭載されていないパッシブスキャナのチェック を追加するExtender DOMベースのXSS・HTTPヘッダ関連など 10. CO2 Wep Pentestに役立つBurpの機能を拡張するためのさまざまなモ ジュールの詰め合わせセット オモロいのでちょっと紹介w
10.
個人的に便利かなと思ったもの • Logger++ Proxy、Repeater、Scannerなどのリクエスト/レ スポンスが一覧で参照可能、ログの保存も可能な Extender • Paramalyzer スコープの対象内について、パラメータと送信した 値などを集計してくれるExtender •
Reissue Request Scripter HTTP historyタブの通信を送信する script(Python,Ruby,Perl,PHP,PowerShell,Javascr iptなど)を自動的に生成してくれる ※Copy as 〇〇という似たようなExtenderシリー ズもあるっぽい。
11.
こんなのもあった • mine-sweeper 悪意ある仮想通貨マイニングドメインから読み こまれているスクリプトを検出するための Extender • Image
Location & Privacy Scanner 画像内のGPS情報や埋め込まれたプライバシー 関連の情報をPassiveスキャンで検知する Extender • Yara その名の通りYaraと連携するためのExtender
12.
それ別にBurpでじゃなくても… • Burp Chat XMPP/Jabberを利用してなんとBurp上で チャットするExtenderらしい •
Notes その名の通り、Burp上でメモするための Extender。なんと表も書ける。 • CVSS Calculator Burp上でCVSS v2 及び v3 scoresのスコア値 を算出できるExtender
13.
まとめ • 全部はとても試しきれなかったので、今回気に なったものを後で色々試したい! • なんでも感でもBurp上でやろう感が満載な Extenderとかがあって面白かったw •
あなたのお好みのExtenderがあるかもしれな いのでのぞいてみてはいかがでしょうか?