Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ActiveScanPlusPlus — Burp-Suite-Erweiterung, die aktives und passives Scannen um Prüfungen auf Host-Header-Angriffe, XXE, Expression-Language-Injection, Shellshock und andere Web-Schwachstellen erweitert. | Kitploit
Tools/GitHubGitHub/albinowax/activescanplusplus
DefensivwerkzeugeSchwachstellenscannerWeb-SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationAPI-SicherheitstestsWebsicherheitFuzzingPenetrationstests
GitHub
66720112vor 15 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
albinowax/activescanplusplus

ActiveScanPlusPlus

Burp-Suite-Erweiterung, die aktives und passives Scannen um Prüfungen auf Host-Header-Angriffe, XXE, Expression-Language-Injection, Shellshock und andere Web-Schwachstellen erweitert.

Repository anzeigenWebseite
Teilen

ActiveScan++

ActiveScan++ erweitert die aktiven und passiven Scan-Funktionen von Burp Suite. Es wurde entwickelt, um minimalen Netzwerk-Overhead zu verursachen, und identifiziert Anwendungsverhalten, das für fortgeschrittene Tester von Interesse sein könnte:

  • Potenzielle Host-Header-Angriffe (Passwort-Reset-Vergiftung, Cache-Vergiftung, DNS-Rebinding)
  • Edge Side Includes
  • XML-Eingabeverarbeitung
  • Verdächtige Eingabetransformation (z. B. 7*7 => '49', \\ => '\' )
  • Probleme des passiven Scanners, die nur während des Fuzzings auftreten (installieren Sie die Erweiterung 'Error Message Checks' für maximale Effektivität)

Es fügt außerdem Prüfungen für die folgenden Probleme hinzu:

  • Blindes Code-Injection über Expression Language, Rubys open() und Perls open()
  • CVE-2014-6271/CVE-2014-6278 'shellshock' und CVE-2015-2080, CVE-2017-5638, CVE-2017-12629, CVE-2018-11776, usw.

Voraussetzungen:

Burp Suite Professional oder Enterprise (neueste stabile Version)

Manuelle Installation:

  1. 'Extensions'->'Installed'->'Add
  2. Klicken Sie auf 'Select file'
  3. Wählen Sie build/libs/active-scan-plus-plus-all.jar

Verwendungshinweise:

Um diese Prüfungen auszulösen, führen Sie einfach einen normalen aktiven Scan durch.

Changelog:

2.0.3 20250123

  • Probleme bei der Unicode-Verarbeitung (siehe Bypassing character blocklists with unicode overflows)

2.0.1 20241210

  • Behebung einiger langjähriger False Positives

2.0.0 20241202

  • Neuimplementierung in Java!

1.0.24 20230801

  • Devise (keine CVE, siehe Smashing the State Machine)

1.0.23 20211210

  • Log4Shell (CVE-2021-44228)

1.0.22 20210325

  • Erkennung interessanter OAuth-Endpunkte.
  • Weitere Details finden Sie unter Hidden OAuth Attack Vectors

1.0.21 20190322

  • Erkennung von Rails-Datei-Offenlegung (CVE-2019-5418)

1.0.20 20180903

  • Erkennung neuer Struts-RCE (CVE-2018-11776)

1.0.19 20180815

  • Erkennung von Razor-Template-Injection mit @(7*7)

1.0.18 20180804

  • Versuch, Anfragen für XXE in XML umzuwandeln
  • Erkennung von CVE-2017-12611, CVE-2017-9805
  • Verbesserung der Robustheit

1.0.17 20180411

  • Erkennung interessanter Dateien: /.git/config und /server-status
  • Dies kann leicht mit eigenen Prüfungen erweitert werden

1.0.16 20180404

  • Erkennung von Edge Side Includes

1.0.15 20171026

  • Erkennung von RCE über Solr/Lucene-Injection mittels XXE - CVE-2017-12629

1.0.14 20170309

  • Erkennung der neuesten Struts2-RCE - CVE-2017-5638 / S2-045

1.0.13 20160411

  • Erkennung von Shell-Kommando-Injection über Perl open()-Aufrufe
  • Behebung eines Fehlers, der die Effizienz durch das Erstellen nutzloser Insertion Points verringerte
  • Leider Entfernung der 'NullPointerException'-Funktion
  • Behebung eines Fehlers, der dazu führte, dass Probleme des passiven Scanners bei HTTP statt HTTPS angezeigt wurden
  • Verringerung von False Positives bei zeitverzögerungsbasierten Prüfungen

1.0.12 - 20151118

  • Auslösen eines neuen passiven Scans, wenn ein alternativer Codepfad identifiziert wird (kombiniert sich gut mit der Erweiterung 'Error Message Checks')

1.0.11 - 20150327

  • Erkennung verschiedener Code-Injections über verdächtige Eingabetransformation (z. B. \x41->A)
  • Meldung, wenn Anwendungen XML-Eingaben zu verarbeiten scheinen
  • Setzen von Connection: close bei ausgehenden Anfragen zur Beschleunigung

1.0.10 - 20150327

  • Hinzufügen eines Tests für den Ruby open()-Exploit - siehe http://sakurity.com/blog/2015/02/28/openuri.html
  • Diverse kleinere Anpassungen und Korrekturen

1.0.9 - 20150225

  • Hinzufügen eines vorläufigen Tests für CVE-2015-2080
  • Entfernung von Dynamic Code Injection und RPO-Prüfungen - diese sind nun im Burp-Kern implementiert
  • Bereitstellung einer hilfreichen Fehlermeldung, wenn jemand töricht genug ist, Jython 2.7 beta zu verwenden

1.0.8 - 20141001

  • Hinzufügen eines vorläufigen Tests für CVE-2014-6278

1.0.7 - 20140926

  • Anpassung des Tests für CVE-2014-6271 für bessere Abdeckung

1.0.6 - 20140925

  • Hinzufügen eines Tests für CVE-2014-6271

1.0.5 - 20140708

  • Hinzufügen von Kompatibilität für Jython 2.5 (stabil)
  • Verbesserung der Cache-Poisoning-Erkennung
  • Hinzufügen eines cachebust-Parameters zur Vermeidung versehentlicher Cache-Vergiftung
  • Diverse Fehlerbehebungen

1.0.4 - 20140616

  • Vermeidung von RPO-False-Positives durch Prüfung des DOCTYPE der Seite
  • Verringerung von False Negatives bei Host-Header-Vergiftung

1.0.3 - 20140523

  • Vermeidung doppelter Probleme beim Speichern/Wiederherstellen des Zustands
  • Refactoring: Der passive Scanner ist nun nahezu erweiterbar
  • Verbesserung der Erkennung von Expression-Language-Injection
  • Verbesserung der RPO-Regex

1.0.2 - 20140424

  • Fehlerbehebungen im Zusammenhang mit Thread-Sicherheit

1.0.1 - 20140422

  • Kleinere Fehlerbehebungen

1.0:

  • Veröffentlichung
Tool herunterladen