Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
reflector — Burp-Plugin, das reflektiertes XSS auf einer Seite in Echtzeit während des Surfens findet. | Kitploit
Tools/GitHubGitHub/elkokc/reflector
SchwachstellenscannerWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubelkokc/reflector

reflector

Burp-Plugin, das reflektiertes XSS auf einer Seite in Echtzeit während des Surfens findet.

Repository anzeigen
1.2k173vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

reflector

Beschreibung

Die Burp Suite-Erweiterung ist in der Lage, reflektiertes XSS auf der Seite in Echtzeit zu finden, während man auf der Webseite surft, und bietet einige Funktionen wie:

  • Hervorhebung der Reflexion im Antwort-Tab.
  • Testen, welche Symbole in dieser Reflexion erlaubt sind.
  • Analyse des Reflexionskontexts.
  • Content-Type-Whitelist.

Verwendung

Nach der Installation des Plugins müssen Sie einfach mit der getesteten Webanwendung arbeiten. Jedes Mal, wenn eine Reflexion gefunden wird, definiert reflector den Schweregrad und erstellt ein Burp-Issue. reflector usage

Jedes Burp-Issue enthält detaillierte Informationen über den reflektierten Parameter, wie:

  • Symbole, die in dieser Reflexion erlaubt sind.
  • Hervorhebung des Reflexionswerts in der Antwort.
  • Analyse des Reflexionskontexts.

Analyse erlaubter Symbole

reflector usage Wenn die Reflexion gefunden wird und die Option "Aggressive mode" aktiviert ist, überprüft reflector, welche Sonderzeichen von anfälligen Parametern auf dieser Seite angezeigt werden. Dafür stellt reflector zusätzliche Anfragen für jeden reflektierten Parameter zusammen. Zum Beispiel, während wir mit der Website elkokc.ml gearbeitet haben, generierte reflector ein Issue mit detaillierten Informationen über die Reflexion. Es gibt 3 Reflexionen für den Parameter "search" und jede von ihnen gibt Sonderzeichen weiter. Aufgrund der Möglichkeit, Sonderzeichen anzuzeigen, wird der Schweregrad des Issues als hoch eingestuft. Jedes Mal, wenn eine Reflexion gefunden wird, definiert reflector den Schweregrad und erstellt ein Burp-Issue.

Kontextanalyse

Im Modus "Check context" zeigt reflector nicht nur die Sonderzeichen an, die auf die Seite reflektiert werden, sondern ermittelt auch ein Zeichen, das es ermöglicht, die Syntax im Seiten-Code zu brechen. Im Beispiel sehen Sie die Serverantwort der reflector-Erweiterung. Der Parameter "search" wurde mit einem Payload - p@y<"'p@y gesendet. Infolgedessen wurde er mehrmals in verschiedenen Kontexten reflektiert.

  • Reflexion mit den Zeichen - ',", < und das doppelte Anführungszeichen ermöglicht es, aus diesem Kontext auszutreten und HTML-Code zu schreiben.
  • Reflexion mit den Zeichen - ", < und die Klammer ermöglicht das Injizieren von HTML-Tags.
  • Reflexion mit den Zeichen - ',", < und das einfache Anführungszeichen ermöglicht es, aus dem JS-Variablenkontext auszutreten und schädlichen Code zu schreiben.

reflector usage

In den Issue-Informationen wird es markiert als:

  • Kontextzeichen - Zeichen, das die Syntax zu brechen ermöglicht.
  • Andere Zeichen - andere Zeichen, die ohne Kontext reflektiert werden. reflector usage

Reflexionsnavigation

Navigation durch Pfeiltasten im Antwort-Tab. reflector usage

Einstellungen

  • Nur Scope - erlaubt reflector, nur mit Websites zu arbeiten, die zum Scope hinzugefügt wurden.
  • Aggressiver Modus - reflector generiert eine zusätzliche Anfrage mit einem Test-Payload.
  • Kontext prüfen - aktiviert den Modus zur Kontextprüfung.

Darüber hinaus können Sie die Content-Type-Whitelist verwalten, mit der das reflector-Plugin arbeiten soll. Wenn Sie jedoch andere Typen als text/html verwenden, kann dies zu Verlangsamungen bei der Arbeit führen. reflector usage

Wie kompilieren

Kompiliert mit JDK 1.7

Beispiel:

  • javac.exe -d build src/burp/*.java

  • jar.exe cf plugin.jar -C build burp

Autoren

  • Shvetsov Alexandr (GitHub: shvetsovalex)
  • Dimitrenko Egor (GitHub: elkokc)
Tool herunterladen