找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

4280

积分

0

好友

562

主题
发表于 2 小时前 | 查看: 4| 回复: 0

推荐默认关闭,使用时开启。

漏洞探测

  • Autorize:用来测试垂直越权和未授权。
    项目地址:https://github.com/Quitten/Autorize
  • TsojanScan:这是一款基于 Jython 开发的 Burp Suite 自动权限校验检测插件,旨在简化应用安全人员的工作,助力其开展自动化权限测试。
    项目地址:https://github.com/Quitten/Autorize
  • APIKit: 可以主动/被动扫描发现应用泄露的 API 文档,并将 API 文档解析成 BurpSuite 中的数据包用于 API 安全测试。
    项目地址:https://github.com/API-Security/APIKit
  • Auto-SSRF:Auto-SSRF 是一款基于 BurpSuite MontoyaApi 的自动 SSRF 漏洞探测插件, 捕获 BurpSuite 流经 Passive Audit、Proxy、Repeater 的流量进行 SSRF 漏洞探测分析。
    项目地址:https://github.com/banchengkemeng/Auto-SSRF

SQL 注入

文件上传

权限绕过

  • BypassPro:对权限绕过自动化 bypass 的 burpsuite 插件。遇到 403、提示需登录和无权限的时候,拿出来跑一下。
    项目地址:https://github.com/0x727/BypassPro

信息收集

  • HAE:通过关键词和正则匹配,分析 HTTP 请求与响应报文(包含 WebSocket),辅助我们快速锁定报文中的敏感信息。匹配信息的过程中,不可避免的产生误报,HAE 默认匹配的信息也许不是我们想要关注的,可以根据需要添加或删除。
    项目地址:https://github.com/gh0stkey/HaE
  • CaA:CaA 主要用于分析、拆解 HTTP 协议报文,提取 HTTP 协议报文中的参数、路径、文件、参数值等信息,并统计出现的频次,帮助用户构建出具有实战应用价值的 Fuzzing 字典。除此之外 CaA 可以生成各类 HTTP 请求提供给 BurpSuite Intruder 用于 Fuzzing 工作。通过收集 HTTP 协议报文中的信息,辅助我们对网站进行 Fuzzing,发现隐藏的漏洞面。
    项目地址:https://github.com/gh0stkey/CaA
  • BurpFingerPrint:BurpSuite 插件集成 Ehole 指纹库并进行常见 OA 弱口令爆破插件。我们直接使用 Ehole 工具对网站进行指纹匹配时,通常会遇到的一个问题,那就是这类工具通常只会访问网站的首页和网站的图标,如果特征是隐藏在网站的子路径下,或者藏在 js 文件中,那就可能被工具放过。开启该插件时,能随时匹配 JS、请求响应中的关键词,尽可能小的减少 CMS 特征匹配的失误。
    项目地址:https://github.com/shuanx/BurpFingerPrint
  • BurpAPIFinder攻防演练过程中,我们通常会用浏览器访问一些资产,但很多未授权/敏感信息/越权隐匿在已访问接口过 html、JS 文件等,通过该 BurpAPIFinder 插件我们可以:
    1. 发现通过某接口可以进行未授权/越权获取到所有的账号密码、私钥、凭证
    2. 发现通过某接口可以枚举用户信息、密码修改、用户创建接口
    3. 发现登陆后台网址
    4. 发现在 html、JS 中泄漏账号密码或者云主机的 Access Key 和 SecretKey
    5. 自动提取 js、html 中路径进行访问,也支持自定义父路径访问
      项目地址:https://github.com/shuanx/BurpAPIFinder

加解密

生成测试信息

功能增强

  • MaR:一款网络安全(漏洞挖掘)领域下的辅助型项目,主要用于对 HTTP 协议报文进行精准匹配和智能替换。它可以根据用户定义的规则,在满足特定条件时自动修改 HTTP 请求或响应内容,帮助安全研究人员在渗透测试过程中实现自动化的数据篡改。
    项目地址:https://github.com/gh0stkey/MaR
  • BurpHttpHelper:BurpHttpHelper 是一款 Burpsuite 插件,主要用于简化和解决 Burpsuite 对 Http 的一些操作。目前实现: HttpHeader 增删改 HttpCookie 增删改 HttpBody 替换 随机 UserAgent RepeaterResponse 自动解码 丢弃特定数据包。
    项目地址:https://github.com/MaskCyberSecurityTeam/BurpHttpHelper

MCP

过特征检测

提示词绕过

  • PromptInjectionScanner:一款专业的 AI 应用 Prompt 注入漏洞检测工具,支持规则检测、AI 智能分析和多轮递归会话攻击。随着 LLM(大语言模型)的兴起,企业也陆续在自家的产品里加入相关的大模型,算是一个新兴的测试点。
    项目地址:https://github.com/darkfiv/PromptInjectionScanner



上一篇:海外断供GPT-5.6被限流,国产AI迎来机遇期?
下一篇:DeepSeek辟谣“不招老外”新部门急招人;豆包专业版上线,开启AI收费模式;OpenAI发布首款AI芯片|Q资讯
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-7-1 04:33 , Processed in 0.731453 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表