BurpSuite在日常滲透測試中占據重要地位,是一款廣受認可的滲透測試工具。通過其強大的功能和用戶友好的界面,支持安全人員發現和修復Web應用程序中的潛在漏洞。不僅適用于初級滲透測試人員,也為高級安全專家提供了靈活性和定制性,使其能夠更深入地分析和攻擊應用程序。
選擇了幾個高star和近期更新過的BurpSuite插件,供參考。插件已打包下載,文末可獲取,再結合github項目地址中的安裝、詳細用法可愉快的使用。
1、一個集成的BurpSuite漏洞探測插件
市面上各大漏洞探測插件的功能比較單一,因此與TsojanSecTeam成員決定在已有框架的基礎上修改并增加常用的漏洞探測POC,它會以最少的數據包請求來準確檢測各漏洞存在與否,你只需要這一個足矣。
2、一個burpsuite資產分析工具
主要集合了以下幾個類別的功能:
資產收集管理的概念,用戶可設置域名,插件會隨著被動流量進行分析,提取屬于目標的域名資產,并會對資產遞歸訪問,快速發現更多業務
被動檢測能力:基于代理過去的流量進行分析,嘗試提取可疑脆弱點(插件不會發包)
主動檢測能力:基于代理過去的流量,然后進行二次加工(插件會額外發包)
提供全局配置管理的界面,可選擇對流量以及上述(2)(3)的功能進行配置
當然還提供一些蠻多細小功能,就供大家琢磨了
3、遞歸式被動檢測脆弱路徑的burp插件
RouteVulScan是使用java語言基于burpsuite api開發的可以遞歸檢測脆弱路徑的burp插件。
插件可以通過被動掃描的方式,遞歸對每一層路徑進行路徑探測,并通過設定好的正則表達式匹配響應包的關鍵字,展示在VulDisplay界面??梢宰远x相關路徑、匹配信息、與漏洞名稱等。
插件重點是那些簡單而有害的漏洞。這些漏洞通常不是固定路徑,但可能位于路徑的任何層。在這種情況下,非常容易忽視這些漏洞,而如果使用路徑爆破,則非常耗時和麻煩。
所以插件主打是發送數量小、準確的payload,盡可能覆蓋面廣的探測一些容易忽略的漏洞。
4、一款繞過WAF、欺騙任何瀏覽器的burp插件
此擴展劫持 Burp 的 HTTP 和 TLS 堆棧,允許你欺騙任何瀏覽器 TLS 指紋 。它增強了 BurpSuite 的功能,同時降低了 CloudFlare、PerimeterX、Akamai、DataDome 等各種 WAF 進行指紋識別的可能性。
5、burpsuite自定義加解密插件
做一些app測試經常會遇到加密、簽名的問題,這個插件可以幫助你進行重新簽名、數據包解密、偷天換日...
審核編輯:湯梓紅
-
應用程序
+關注
關注
37文章
3268瀏覽量
57704 -
漏洞
+關注
關注
0文章
204瀏覽量
15373 -
插件
+關注
關注
0文章
327瀏覽量
22442 -
GitHub
+關注
關注
3文章
471瀏覽量
16442
原文標題:武裝你的BurpSuite
文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
相關推薦
評論