ActiveScan++ 与 Burp Collaborator 组合实战:带外漏洞检测的黄金搭档
ActiveScan 与 Burp Collaborator 组合实战带外漏洞检测的黄金搭档【免费下载链接】ActiveScanPlusPlusActiveScan Burp Suite Plugin项目地址: https://gitcode.com/gh_mirrors/ac/ActiveScanPlusPlus在 Web 安全测试中最头疼的往往不是看得见的漏洞而是那些没有任何回显的盲打漏洞。ActiveScan 是一款专为 Burp Suite Professional 打造的主动扫描插件它通过把Burp Collaborator作为带外Out-of-BandOOB通信通道让 XXE、Struts2 RCE 这类打了没反应的漏洞无处遁形。本文带你实战这套黄金搭档组合快速掌握带外漏洞检测的完整玩法。一、ActiveScan 是什么为 Burp Suite 主动扫描能力加量ActiveScanActive Scan由 PortSwigger 的 James albinowax Kettle 开发作用是扩展 Burp Suite 的主动扫描与被动扫描能力同时把额外的网络开销控制在最小。它自动识别的行为包括潜在的 Host 头攻击密码重置投毒、缓存投毒、DNS rebindingEdge Side IncludesESIXML 输入处理与 XXE可疑的输入变换如7*7变成49盲注类代码执行表达式语言、Rubyopen()、Perlopen()以及 ShellshockCVE-2014-6271、Struts2 系列CVE-2017-5638、CVE-2017-12611、CVE-2017-12629、CVE-2018-11776等历史高危漏洞插件入口代码见 src/burp/BurpExtender.java所有扫描器都在初始化时注册。你不需要手动配置任何东西只需照常发起一次主动扫描它就会自动叠加这些检查。二、Burp Collaborator 带外检测原理为什么盲打要靠 OOB很多漏洞如 XXE、反序列化 RCE在注入后不会在 HTTP 响应里回显任何内容传统扫描器只能靠响应差异猜误报率极高。Burp Collaborator 的思路完全不同插件生成一个专属的 Collaborator 子域名如xxxx.burpcollaborator.net把该域名拼进攻击载荷注入目标请求如果目标真的执行了载荷比如发起 DNS 解析、HTTP 请求Collaborator 服务器就会收到回信插件调用fetchAllCollaboratorInteractions()拉取交互记录一旦非空即判定漏洞存在。这种基于交互interaction的判定方式证据确凿、误报极低是 OOB带外检测的标准姿势也是 ActiveScan 的核心设计哲学。三、黄金搭档的实战场景三个典型带外漏洞检测案例1. XXE 检测POST 请求打外带一测一个准ActiveScan 在扫描时会自动把 GET 请求改造成携带 XML 实体的 POST 请求载荷形如!DOCTYPE data SYSTEM http://collab-payload/scanner.dtddataall;/data如果服务器解析了外部实体就会向 Collaborator 发 DNS/HTTP 请求。相关实现见 src/burp/PerRequestScans.java 中的doXXEPostScan方法以及专门针对 Solr 的 src/burp/SolrScan.java检测 CVE-2017-12629 Solr XXE/RCE。2. Struts2 RCE 检测让目标ping一下你的域名针对 Struts2 的多个 RCECVE-2017-12611、CVE-2017-9805 等插件会构造恶意 OGNL/XML 载荷让目标服务器执行ping collab-domain -c 1命令。只要服务器真的执行了命令Collaborator 就会收到 DNS 解析记录。实现见 src/burp/Struts201712611Scan.java 和 src/burp/PerRequestScans.java 中的doStruts20179805Scan。3. Rails 任意文件读取用 Collaborator 域名做指纹验证在检测 CVE-2019-5418Rails 文件泄露时插件会先触发目录穿越如果响应中出现127.0.0.1再进一步用 Collaborator 域名验证响应是否包含该域名从而剔除反向代理误报只有命中才上报 High 级别漏洞。四、一键安装步骤最快让插件跑起来ActiveScan 要求Burp Suite Professional 或 Enterprise最新稳定版安装非常简单打开 Burp Suite进入Extensions → Installed → Add点击Select file选择构建产物build/libs/active-scan-plus-plus-all.jar如需自行构建在项目根目录执行./gradlew fatJar即可。克隆仓库地址https://gitcode.com/gh_mirrors/ac/ActiveScanPlusPlus装好后什么都不用配直接对目标发起主动扫描插件就会自动叠加带外检测逻辑。扫描时留意 Burp 顶部的 Collaborator 标签页那里可以看到实时回传的交互记录。五、使用注意事项安全与效率的平衡Host 头篡改有风险插件会篡改 Host 头在共享主机环境中可能把请求路由到同 IP 的其他应用扫描前请确认测试授权范围需要公网可达的 Collaborator本地自建 Collaborator 服务器时请确保目标服务器能访问到你的域名否则带外交互收不到控制扫描噪音插件设计上追求最小网络开销但对于生产环境仍建议先在小范围验证再全站扫描误报率优化插件会对带外交互结果做二次校验如 Rails 场景发现可疑结果后可结合 Burp 手动 Collaborator 客户端复现确认。六、总结ActiveScan 与 Burp Collaborator 的组合解决了 Web 安全测试中盲打无回显这一经典痛点前者负责把聪明的攻击载荷注入目标后者负责提供上帝视角的带外信道。对于 XXE、Struts2 系列 RCE、Shellshock 等历史高危漏洞这对黄金搭档能大幅降低漏报与误报是每个 Burp Suite 使用者的扫描插件首选之一。现在就去克隆仓库、装上插件给你的下一场渗透测试加一层带外保险吧【免费下载链接】ActiveScanPlusPlusActiveScan Burp Suite Plugin项目地址: https://gitcode.com/gh_mirrors/ac/ActiveScanPlusPlus创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考