首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >BurpSuite中的安全测试插件推荐

BurpSuite中的安全测试插件推荐

作者头像
用户1467662
发布2018-03-30 12:33:58
3.7K0
发布2018-03-30 12:33:58
举报
文章被收录于专栏:农夫安全农夫安全

首先放出一张小编一直在用的几个插件~

0x00 前言

0x01 AuthMatrix

AuthMatrix是一款用于检测越权漏洞的Burp Suite插件,设置好session就能进行自动化测试。

项目主页:https://github.com/SecurityInnovation/AuthMatrix

相似功能的插件还有:Authz。Authz会先访问一遍接口抓包,然后“Send request(s) to Authz”,设置低权限的cookie,“Run”就会使用低权限的cookie去请求,结果会匹配给出相似度百分比,可以查看每个请求的详细。半自动测试。

0x04 LFI scanner checks

LFI scanner checks是国人为burp轻量级扫描器做的一个检测LFI漏洞插件。

链接: http://pan.baidu.com/s/1cqW4VG 密码: 6y1d

0x05 BypassWAF

我们在渗透测试有时遇到WAF(应用层防火墙),这往往令人头疼。Burp Suite是响当当的web应用程序渗透测试集成平台,而这款插件可以帮助你绕过某些WAF。

未来功能:

  • 自动在GET/POST实现HPP攻击测试
  • 自动进行HTTP Request Smuggling攻击

项目主页:https://github.com/codewatchorg/bypasswaf

0x06 s1riu5TheFloor

burpsuite和sqlmap是渗透测试中最常用到的两大神器。最常用的功能是利用burpsuite拦截http请求,然后用sqlmap的r参数读取。s1riu5TheFloor就是一款联动burpsuite和sqlmap的插件。

缺点:适用于Mac,没做跨平台适配

项目主页:https://github.com/5ir1us/Tarot/tree/master/s1riu5TheFloor

相似功能的插件还有CO2。该插件包含诸多功能,如SQLMapper、User Generator、Prettier JS、ASCII Payload Processo、Masher 等功能。但是调用的不是sqlmap的r参数,而是u参数,无法实现对http请求的全部利用。

0x07 BurpKit

插件BurpKit提供了双向JavaScript桥梁API,允许用户在同一时间迅速创建能够直接与DOM交互的BurpSuite插件,以及Burp的扩展API。此举让BurpSuite插件开发人员得以直接在DOM自身运行他们的web应用程序,在检测自身逻辑的同时还可以利用BurpSuite的其他功能。

项目主页:https://github.com/allfro/BurpKit/releases

0x08 CSRF Scanner

CSRF Scanner是一款CSRF漏洞的测试工具,主动扫描CSRF漏洞问题,主要是了加强burpsuite中的CSRF扫描功能。

可以从“ Bapp Store” 界面左侧选择” CSRF Scanner”, 导航到右侧点击“ install”来进行安装

0x10 Java-Deserialization-Scanner

Java-Deserialization-Scanner是一个BurpSuite的插件,用来自动化的发现java反序列化漏洞

项目主页:https://github.com/federicodotta/Java-Deserialization-Scanner

0x12 JSON Decoder

JSON Decoder可以将json数据格式化,比较方便查看。

可以从“ Bapp Store” 界面左侧选择” JSON Decoder”, 导航到右侧点击“ install”来进行安装

0x13 Additional Scanner Checks

Additional Scanner Checks是一款PDF元数据被动扫描插件,用于检查PDF文件

项目主页:https://github.com/luh2/PDFMetadata

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2017-10-31,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 网络安全社区悦信安 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 0x04 LFI scanner checks
  • 0x05 BypassWAF
  • 0x06 s1riu5TheFloor
  • 0x07 BurpKit
  • 0x08 CSRF Scanner
  • 0x10 Java-Deserialization-Scanner
  • 0x12 JSON Decoder
  • 0x13 Additional Scanner Checks
相关产品与服务
网站渗透测试
网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档