
Colección de plugins de Burpsuite (no de la tienda), artículos y consejos de uso (Este proyecto ya no proporciona archivos de crack de Burpsuite, si los necesita, descárguelos del blog mrxn.net)---Colección de plugins de Burpsuite (no de la tienda), artículos y consejos para usar Burpsuite, sin archivo de versión crack
¡Toda la localización o uso de BurpSuite se realiza bajo la premisa de que tienes configurado el entorno Java correctamente! Tutorial relacionado
La última versión (después de 202212)
La activación consulte este proyecto resuélvalo usted mismo, este proyecto no la proporciona
Nueva versión de Burp (después de 202209)
La activación consulte el método del experto scz: dirección
Este proyecto se utiliza únicamente para el estudio e investigación de plugins relacionados con BurpSuite. ¡Ya no se proporciona la versión crackeada! El proyecto ha sido reportado por Burp oficial a GitHub DMCA, se han eliminado los archivos relacionados con el crack. Si es necesario, visite el blog para descargar la última versión burpsuite_pro_v2020.11.3.jar&BurpSuiteLoader.jar download
Crear una app en Mac para colocarla en el dock y lanzarla con un clic
Usar GitHub Action para empaquetar el último plugin de Burp
Preguntas de entrevista de pruebas de penetración 2019
BurpMCP-Ultra --- Un marco de extensión MCP de alto rendimiento para Burp Suite, un plugin mejorado de BurpSuite para integrar IA de múltiples modelos, análisis automatizado y operaciones asistidas inteligentes durante las pruebas de penetración. Fuente
burp_history --- Un plugin de Burp Suite para monitoreo, gestión y colaboración en equipo del historial de tráfico HTTP, con registro y análisis de tráfico histórico. Fuente
DouSql --- Plugin de detección de inyección SQL basado en Xia Sql, de segunda generación. Fuente
burp_variables --- Permite definir y usar variables dentro de las herramientas de Burp. Fuente
SMS_Bomb_Fuzzer --- Plugin auxiliar de Burp Suite para evitar bypass en bombardeo de SMS. Fuente
APIKit --- Un plugin integrado de detección de vulnerabilidades para BurpSuite. Fuente
TsojanScan --- Un plugin integrado de detección de vulnerabilidades para BurpSuite. Fuente
CloudX --- Una herramienta de descifrado y firma basada en reglas. Fuente
FastjsonScan4Burp --- Un plugin de detección de vulnerabilidades Fastjson basado en escaneo pasivo de Burp, que puede realizar pruebas de payload en parámetros o cuerpos de solicitud que contienen JSON. Diseñado para ayudar a los profesionales de seguridad a descubrir, detectar y explotar vulnerabilidades Fastjson de manera más conveniente. Actualmente implementa detección de Fastjson, detección de versión, detección de dependencia, explotación con y sin red, y bypass WAF simple. Fuente
CaptchaDos --- Plugin de Burpsuite para ataques DOS contra CAPTCHA. Fuente
En el directorio plugins se ha añadido una versión traducida de awesome-burp-extensions
+--- books | +--- Burp Suite使用 _ Pa55w0rd 's Blog.pdf | +--- Burp Suite使用中的一些技巧.pdf | +--- burp 日志插件「burplogger++.jar」从原理到实践-信安之路.pdf | +--- BurpSuite 代理设置的小技巧.pdf | +--- burpsuite实战指南.pdf | +--- Configuring Burp Suite with Android Nougat.pdf | +--- IOS之Burpsuite抓Https问题.pdf | +--- nmap-man-page.pdf | +--- Nmap渗透测试思维导图.png | +--- readme.md | +--- 利用Burpsuite爆破Tomcat密码.pdf | +--- 利用burp插件Hackvertor绕过waf并破解XOR加密 - 嘶吼 RoarTalk.pdf | +--- 基于BurpSuite快速探测越权-Authz插件.pdf | +--- 如何在64位Windows 10下安装java开发环境.pdf | +--- 新手福利 _ Burpsuite你可能不知道的技巧.pdf | +--- 本地文件包含漏洞检测工具 – Burp国产插件LFI scanner checks.pdf | +--- 配置Frida+BurpSuite+Genymotion, 绕过Android SSL Pinning-Configuring Frida with BurpSuite and Genymotion to bypass SSL Pinning.pdf +--- BurpSuiteCn.jar +--- Burp_start.bat +--- Burp_start_en.bat +--- cn.txt +--- Create-Desktop-Link.bat +--- GitZip-for-github_v0.3.1.crx +--- img | +--- ANSI.png | +--- crack1.png | +--- crack2.png | +--- crack3.png | +--- crack4.png | +--- crack5.png | +--- crack_ok.png | +--- CRLF_ANSI.png | +--- desktop_shortlink.png | +--- Goescat-Macaron-Burp-suite.ico | +--- hackbar.gif | +--- issues-example.png | +--- issues-example2.png | +--- passive-scan-client-0.1-jar-with-dependencies.gif | +--- ShellPass.png | +--- u2cTab.png | +--- 登上GitHub的trending截图纪念.png +--- Mrxn's Blog.url +--- plugins | +--- awesome-burp-extensions | | +--- README.md | +--- burp-vulners-scanner-1.2.jar | +--- burp-requests.jar | +--- bypasswaf.jar | +--- chunked-coding-converter.0.2.1.jar | +--- domain_hunter-v1.4.jar | +--- HackBar.jar | +--- http-request-smuggler-all.jar | +--- httpsmuggler.jar | +--- J2EEScan-2.0.0-beta-jar-with-dependencies.jar | +--- jsEncrypter.0.3 | | +--- jsEncrypter-0.3.jar | | +--- jsEncrypter_readme.pdf | | +--- nodejs_server.js | | +--- phantomjs_server.js | | +--- README.md | | +--- 对登录中账号密码进行加密之后再传输的爆破的思路和方式 - FreeBuf互联网安全新媒体平台.pdf | | +--- 编写加密传输爆破插件jsEncrypter _ 回忆飘如雪.pdf | +--- knife-v1.7.jar | +--- LFI scanner checks.jar | +--- LoggerPlusPlus.jar | +--- passive-scan-client-0.1-jar-with-dependencies.jar | +--- Readme.md | +--- reCAPTCHA-v0.9.jar | +--- sqlmap.jar | +--- sqlmap4burp++.0.2.jar | +--- WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar | +--- shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar +--- README.md +--- 创建桌面快捷方式.bat +--- 创建桌面快捷方式.zip +--- 常见shell大小马密码.md +--- 渗透测试面试问题2019版.md
</details>
#### Motivo de la localización al chino
Hace unos días, un amigo en **先知** publicó un tutorial sobre cómo localizar al chino, pero requería introducir esos comandos manualmente y era fácil cometer errores. Por eso, basándome en eso, escribí un script de un solo clic para crear automáticamente un acceso directo en el escritorio con la localización al chino.
##### Cómo usarlo:
##### Nota: si la codificación del archivo bat descargado no es `ANSI` y los saltos de línea no son `CRLF`, al ejecutar `创建桌面快捷方式.bat` se producirá un error. Deberás abrirlo con el Bloc de notas y volver a guardarlo con codificación `ANSI`. Los saltos de línea se pueden cambiar con un editor de código como VSCODE. Si realmente no quieres hacerlo tú mismo, descarga [创建桌面快捷方式.zip](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%E5%88%9B%E5%BB%BA%E6%A1%8C%E9%9D%A2%E5%BF%AB%E6%8D%B7%E6%96%B9%E5%BC%8F.zip) del proyecto, extráelo en la raíz del proyecto y ejecútalo.


Una vez creado correctamente, en el escritorio podrás verlo (siempre que ya puedas abrir Burp Suite normalmente):

Si prefieres `【Recomendado】` la versión en inglés y no quieres usar la versión localizada al chino, simplemente ejecuta `Create Desktop Link.bat` para crear el acceso directo de la versión en inglés en el escritorio. Por supuesto, también puedes crear ambas. *(La versión localizada al chino puede presentar varios **bugs de UI** en algunos complementos. Si la interfaz de Burp tiene algún bug, cambia a la versión original en inglés para probar)*.
Solo para `Windows`: descarga todos los archivos del proyecto y haz doble clic en `创建桌面快捷方式.bat` para crear automáticamente el acceso directo de la `versión localizada al chino` en el escritorio: <img src="https://raw.githubusercontent.com/mr-xn/burpsuite-collections/HEAD/img/Goescat-Macaron-Burp-suite.ico" width="32" height ="32" align=right />
Si necesitas reemplazar el icono, o bien el nombre debe ser el mismo que el actual, o bien modifica el nombre del icono en la línea 48 aproximadamente dentro de `创建桌面快捷方式.bat`:```set icon=%~dp0Goescat-Macaron-Burp-suite.ico``` 将其中的 `%~dp0/img/` 后的 `Goescat-Macaron-Burp-suite.ico` 换成自己喜欢的图标的名字。(此举针对小白)
#### 相关教程书籍:
Burp Suite 实战指南 (在线版本):https://t0data.gitbooks.io/burpsuite/content/
Burp Suite新手指南 https://www.freebuf.com/articles/web/100377.html
还有项目里面的books目录: [**burpsuite实战指南.pdf等书籍**](https://github.com/Mr-xn/Burp-Suite-collections/tree/master/books)
Burpsuite 官方文档的中文版:[项目地址](https://github.com/yw9381/Burp_Suite_Doc_zh_cn)
- [编写burp插件实现数据包自定义修改](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/books/%E7%BC%96%E5%86%99burp%E6%8F%92%E4%BB%B6%E5%AE%9E%E7%8E%B0%E6%95%B0%E6%8D%AE%E5%8C%85%E8%87%AA%E5%AE%9A%E4%B9%89%E4%BF%AE%E6%94%B9.html)
-
#### Tips
如果你只想下载本项目的一部分,比如只想下载 **plugins** 目录,那么推荐你在 `Chrome` 浏览器下安装 **[GitZip for github](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%3Chttps:/chrome.google.com/webstore/detail/gitzip-for-github/ffabmkklhbepgcgfonabamgnfafbdlkn%3E)** 这款插件,安装后,你只需要双击想要下载的目录或者文件即可单独下载,十分的方便。如果你的网络环境不方便进入 Chrome 商店下载,可以下载本项目里的 [GitZip-for-github_v0.3.1.crx](https://raw.githubusercontent.com/Mr-xn/Burp-Suite-collections/master/GitZip-for-github_v0.3.1.crx) 离线安装包或者是[蓝奏云](https://www.lanzous.com/i3r80dg) 密码:`mrxn` 下载后解压,也可去 [这里](https://chrome-extension-downloader.com/) 输入此插件的ID:`ffabmkklhbepgcgfonabamgnfafbdlkn` 自行下载,安装方法可以参考这里:[Chrome crx插件扩展离线安装方法 (兼容全版本)](https://sspai.com/post/52767)。
欢迎各位补充!
##### 注意:禁止使用本项目所有软件及其文章等资源进行非法测试!
:congratulations: :date: `2020/01/03`登上GitHub的trending截图纪念:tada: 感谢大家的支持!Thank you!

BucketVulTools --- Plugin de Burpsuite para detectar configuraciones incorrectas en buckets de almacenamiento. Fuente
Auto-SSRF --- Plugin de detección automática de vulnerabilidades SSRF basado en la nueva API MontoyaAPI de BurpSuite. Fuente
AutoRepeater --- Minería automatizada de vulnerabilidades SSRF, Redirect, SQLi, con parámetros de coincidencia personalizados. Fuente
DetSql --- Detecta rápidamente posibles solicitudes con inyección SQL y las marca, mejorando la eficiencia de las pruebas. Fuente
SqlScout --- Plugin de detección auxiliar de inyección SQL y mutación de parámetros orientado al flujo de trabajo diario de Burp, centrado en "detección rápida + revisión manual". En comparación con DetSql, enfatiza el manejo de estructuras complejas de parámetros y la controlabilidad de estrategias. Fuente
AutorizePro --- Un plugin de Burp para detectar fallos de autorización, con un módulo de análisis de IA añadido y lógica de detección optimizada, reduciendo significativamente las falsas alarmas y mejorando la eficiencia de detección. Fuente
Zack-AI-Scanner --- Un plugin de Burp para escaneo automatizado de vulnerabilidades web basado en grandes modelos de lenguaje, que soporta escaneo inteligente con IA, verificación de vulnerabilidades y exportación de informes. Fuente
nowafpls --- Inserta caracteres basura para evadir WAF. Fuente
gatherBurp --- Fastjson, bypass de permisos, acceso no autorizado, inyección SQL, enrutamiento multinivel, escaneo de Log4j y generación de cadenas aleatorias de tamaño específico en KB + subdominios + pool de proxies. Fuente
BurpFingerPrint --- Integra la base de datos de huellas dactilares de Ehole y realiza pruebas de contraseñas débiles para OA comunes. Fuente
BurpAPIFinder --- Plugin integral de extracción de API e información sensible. Fuente
Galaxy --- En escenarios de cifrado y firma completos de solicitudes y respuestas HTTP, permite ver, editar y escanear mensajes en texto plano de manera eficiente. Fuente
BurpAppletPentester --- Plugin de descifrado Wx_SessionKey para mini programas de WeChat. Fuente
Burpy --- Solución de cifrado y descifrado del lado frontal basada en Python. Fuente
interactsh-collaborator --- Plugin de Burp para la plataforma de cadena inversa Interact.sh. Fuente
burpsuite_hack --- Plugin de escaneo de proxy pasivo que puede detectar inyección SQL y vulnerabilidades SSRF. Fuente
BypassPro --- Plugin de Burpsuite para bypass automatizado de permisos. Fuente | Versión modificada y mejorada de BypassPro
BypassFuzzer-Burp --- Plugin de Burpsuite para probar vulnerabilidades de bypass de autorización (bypass 401/403) y validación de URL. Fuente
burp-vps-proxy --- Plugin que crea y elimina automáticamente un proxy SOCKS5 ascendente en la mayoría de los servicios en la nube y lo aplica automáticamente. Fuente
CustomCrypto --- Plugin de cifrado y descifrado personalizado para Burp. Fuente
npscrack --- npscrack: herramienta para equipo azul, trazabilidad y contraataque, explotación de NPS, NPS exp, NPS poc, plugin de BurpSuite para uso con un solo clic. Fuente
OneScan --- Plugin de BurpSuite para escaneo recursivo de directorios. Fuente
OutLook --- Herramienta de recolección de información de Outlook. Después de iniciar sesión en una cuenta de Outlook, este plugin puede rastrear automáticamente la información de todos los contactos. Fuente
passive-scan-client-plus --- Rama de mantenimiento de passive-scan-client. Fuente
BpScan --- Un plugin de escaneo pasivo de Burp para ayudar a los ingenieros de pruebas de penetración en su trabajo diario (SpringSpiderScan, Log4jScan y FastJsonScan). Fuente
BurpCRLFScan --- Plugin de escaneo pasivo de Burp para inyección CRLF escrito en Java. Fuente
JsonDetect --- Plugin de Burp que soporta escaneo pasivo de JSON, identificando bibliotecas de dependencia JSON según las características de diferentes bibliotecas. Fuente
autoDecoder --- Procesa paquetes de datos de manera personalizada (para cifrado/descifrado, fuerza bruta, etc.), similar a mitmproxy. Plugin de Burp. Fuente
burp-text4shell --- Plugin de Burp para escanear la vulnerabilidad CVE-2022-42889: Text4Shell. Fuente
sweetPotato --- Plugin para descubrir recursivamente activos de dominio de interés y detección adicional de tráfico en Burpsuite. Fuente
xia_Liao --- Plugin para generar rápidamente en Burpsuite nombres, números de teléfono, DNI, código de crédito social unificado, código de organización, número de tarjeta bancaria, así como salidas "hello world" en varios lenguajes web. Fuente
base64encode --- Plugin de Burpsuite para codificar en base64 paquetes de datos POST. Fuente
HackTools --- Plugin de Burp que soporta codificación, cifrado/descifrado, consulta de antivirus y procesamiento de texto. Fuente
RouteVulScan --- Plugin de Burp para escaneo pasivo recursivo de rutas vulnerables. Fuente
fastjson-exp --- Explotación de Fastjson, plugin de Burp. Soporta detección de JNDI con salida de red, sin salida de red: Tomcat, Spring echo, memoria de Godzilla, cadenas de echo: dhcp, ibatis, c3p0; memoria soporta Tomcat 89. Fuente
burp-awesome-tls --- burp-awesome-tls: Repara la terrible pila TLS de Burp Suite y falsifica cualquier huella de navegador. Fuente
JustC2file --- Generador de perfiles Malleable C2; puede seleccionar una solicitud a través del proxy de Burp y generar un archivo de perfil de Cobalt Strike (CSprofile). Fuente
SpringScan --- Detección de la serie Spring Core RCE. Fuente
TongWebEJBScan-Burp --- Plugin de escaneo pasivo de Burp para la vulnerabilidad de deserialización EJB en el servidor de aplicaciones TongWeb. Fuente
captcha-killer-modified --- Versión modificada de captcha-killer, principalmente para fuerza bruta de CAPTCHA, compatible con nuevas versiones de Burpsuite, soporta llamada a dddocr. Fuente

BurpFastJsonScan --- BurpFastJsonScan, un plugin de detección pasiva de FastJson basado en BurpSuite. Fuente
xia_sql --- Detección de inyección SQL: agrega una comilla simple o dos comillas simples después de cada parámetro, un pequeño plugin para determinar inyección. Fuente
burpFakeIP --- Plugin de Burp Suite para falsificar direcciones IP con fines de prueba cuando la configuración del servidor es incorrecta. Fuente
Log4j-check --- Otro plugin de Burp para escaneo pasivo de vulnerabilidades Log4j. Fuente
Log4j2Scan --- Un plugin de Burp para detección pasiva de vulnerabilidades Log4j. Fuente
TProxer --- Un plugin de Burp escrito en Python para encontrar automáticamente proxies inversos basados en SSRF y detectar directorios. Fuente
CaA --- Plugin que recolecta parámetros, rutas y otros datos clave del tráfico de Burp y los almacena en una base de datos para ayudar en el análisis o para invocarlos directamente. Fuente
BurpCrypto --- BurpCrypto, un plugin de Burp que soporta múltiples algoritmos de cifrado para fuerza bruta de cifrado frontal, soporta la invocación directa de métodos de cifrado JS sin necesidad de instalar componentes de terceros. Fuente
BurpBountyPlus --- BurpBountyPlus agrega un menú contextual a BurpBounty, permite el escaneo de vulnerabilidades y fuzzing de parámetros individuales en paquetes de datos individuales, mejorando la eficiencia en la última milla de las pruebas de penetración. Fuente
BurpExtractor --- Extrae parámetros de solicitudes y respuestas para su uso en fuerza bruta, repetición, etc. Fuente
burp-cph --- También extrae parámetros de solicitudes y respuestas para fuerza bruta y repetición. Fuente
sql-sup --- Implementa desbordamiento de parámetros, datos basura, producto cartesiano de diccionarios. Fuente
BurpJSLinkFinder --- Descubre nombres de dominio, URLs y otra información de interfaz oculta en JS. Fuente
NEW_xp_CAPTCHA --- Reconocimiento de CAPTCHA y fuerza bruta en Burp. Fuente
domain_hunter_pro --- Versión avanzada de domain_hunter, esencial para la caza de recompensas (SRC) y HW. Fuente
charset_0.4.py --- Plugin de Burp para evadir WAF mediante codificación de conjunto de caracteres. Fuente
struts_ext_v2.jar --- Soporta llamadas en forma de plugin de BurpSuite para verificar vulnerabilidades de Struts2. Descarga-Fuente
domain_hunter_pro -- Versión interna de domain_hunter, también de bit4woo. Fuente
JC-AntiToken --- Plugin de Burp simple para evitar la repetición con anti-token, puede solicitar automáticamente el siguiente token desde una fuente específica al realizar la solicitud. Fuente
BurpCustomizer --- Plugin de cambio de skin para nuevas versiones de Burp, con decenas de skins integradas (solo compatible con Burp versión 2020.12 o superior). Uso sencillo: cargar el plugin, cambiar skin en la pestaña Customizer. Fuente
BurpSuite_403Bypasser --- Plugin escrito en Python para probar bypass de 403. Fuente
Burp-Non-HTTP-Extension --- Plugin para capturar tráfico no HTTP en Burpsuite. Fuente
burp-unauth-checker --- Plugin desarrollado en Python para detectar automáticamente vulnerabilidades de acceso no autorizado. Fuente
Unexpected.informationv --- Plugin para marcar información sensible, interfaces JS y campos especiales en los paquetes de solicitud, evitando que pasemos por alto algunos datos. Incorpora ocho tipos comunes de información sensible (DNI, número de teléfono, IP, correo electrónico, rutas de API en archivos JS, campos especiales (password, method: "post"...), detección bidireccional, resaltado, etc.). Buena experiencia. Fuente
HaE --- Plugin de resaltado y extracción de información desarrollado en Java, mejor que dos anteriores (BurpSuite-Xkeys e IntelligentAnalysis-SSTVINFO) en experiencia (requiere escribir reglas de detección manualmente, solo incluye una regla de detección de correo electrónico por defecto). Fuente
BurpShiroPassiveScan --- Plugin de detección pasiva de Shiro basado en BurpSuite, con dos funciones principales: 1. detección de huella del framework Shiro; 2. detección de clave de cifrado Shiro. Fuente
shiro-check --- Plugin de Burp para detección y verificación de deserialización de Shiro con echo, descarga del proyecto


FastjsonScan --- Plugin de Burp desarrollado por el maestro Axin para detectar deserialización de Fastjson, descarga FastjsonScan.jar, código fuente

fastjsonScan --- Plugin de Burp para vulnerabilidades Fastjson, detecta Fastjson <1.2.68 basado en DNSLog, Fastjson <=1.2.24 y 1.2.33<=Fastjson<=1.2.47 con detección sin salida de red y esquemas de echo TomcatEcho, SpringEcho. Fuente
BurpSuite-Extender-fastjson --- Plugin Python para detección automática de RCE en Fastjson, puede detectar versiones 1.2.24 y 1.2.47. Si existe vulnerabilidad, marca automáticamente el tráfico y muestra contenido en output. Fuente
BurpSuite-Xkeys --- Plugin escrito en Python por un experto extranjero para extraer información sensible de páginas web, similar a la función del plugin IntelligentAnalysis-SSTVINFO del maestro Nianhua, bienvenido a probar. Descarga e instrucciones detalladas

passive-scan-client-and-sendto --- Plugin de Burp para reenvío automático de escaneo pasivo y reenvío manual, click para descargar, instrucciones detalladas

shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar --- Plugin de Burp para Shiro con echo (soporta escaneo pasivo de Burp), click para descargar, instrucciones detalladas y fuente 
Burp_AES_Plugin --- Plugin para fuerza bruta de cifrado AES en modo CBC. Antes de usarlo, modifique los valores key e iv en src/main/java/burp/BurpExtender.java, luego compile con mvn install. Fuente
IntelligentAnalysis-SSTVINFO --- Plugin de Burp desarrollado en Python para detectar información sensible contenida en respuestas. Fuente de SSTVINFO Versión modificada con reconocimiento de correo electrónico y corrección de IP disponible en el directorio de plugins descarga.

burpJsEncrypter-0.1-jar-with-dependencies.jar --- Plugin de Burp más fácil de usar para resolver problemas de cifrado frontal. Fuente
captcha-killer.0.1.1.jar --- Plugin de Burp para llamar a interfaces de reconocimiento de CAPTCHA. Fuente
burp-requests-v0.2.4.jar --- Convierte la solicitud de Burp directamente en código de formato de la biblioteca requests de Python. Fuente
J2EEScan-2.0.0-beta.2-jar-with-dependencies.jar --- Un plugin muy útil para escanear aplicaciones J2EE. La versión de la tienda es antigua; el autor actualizó en GitHub hace unos días pero la tienda no se actualizó, por lo que se incluye aquí. Fuente. No compilado, lo compilo yo, con dependencias, listo para importar.


WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar --- Extrae payloads de Wooyun para ayudar en pruebas de penetración, instrucciones detalladas

httpsmuggler.jar --- Plugin auxiliar para evadir WAF, instrucciones detalladas
http-request-smuggler-all.jar --- Plugin de detección de smuggling HTTP. Artículo relacionado: Un aprendizaje sobre solicitudes de smuggling
sqlmap4burp++.0.2.jar --- Plugin de Burp para integrar sqlmap en múltiples plataformas sin dependencias externas. Uso sencillo: importar la solicitud interceptada en Burp o en repetición, y se puede enviar directamente a la interfaz de sqlmap4burp. La primera vez es necesario seleccionar la ubicación del archivo sqlmap.py para configurarlo. Detalles en Fuente del maestro c0ny1.
passive-scan-client-0.1-jar-with-dependencies.jar --- Plugin de Burp para reenvío de tráfico de escaneo pasivo, por ejemplo, para usar con XRAY de Chaitin para escaneo pasivo. Como dice el maestro del grupo: montar y esperar el agujero. Instrucciones detalladas. Animación de demostración: 
domain_hunter-1.4.jar --- Plugin que utiliza Burp para recopilar los nombres de dominio de toda la empresa u organización (no solo el dominio principal). Instrucciones detalladas
reCAPTCHA.v0.9.jar --- Plugin de Burpsuite Intruder para reconocimiento automático de CAPTCHA en el módulo de fuerza bruta. Uso detallado: Instrucciones
knife-1.8-jar-with-dependencies.jar --- Plugin de funciones mejoradas para burpsuite desarrollado por el maestro bit4. Principalmente agrega funciones de menú contextual (incluyendo la funcionalidad del plugin hackbar++), y también agrega área de pestañas como U2C (convierte caracteres Unicode a chino, por ejemplo, \u4e2d\u6587 -> 中文). Funcionalidad muy práctica que mejora la eficiencia en las pruebas. Efecto: 
LoggerPlusPlus.jar --- Como su nombre indica, es un plugin de registro de Burpsuite, pero es una versión mejorada. Si no estás satisfecho con la función de registro incorporada de Burpsuite, ¡pruébalo! Solo únete. Introducción detallada en dirección del proyecto. Actualmente agrego Versión v3.19.2 release.
HackBar.jar --- Los que hacen pruebas de penetración desde hace tiempo conocen el plugin HackBar del antiguo Firefox. Este tiene una función similar en Burpsuite. Puedes ver la dirección del proyecto para más detalles — HackBar. Animación:

LFI scanner checks.jar --- Desarrollado por el compatriota lufei como un plugin de escaneo ligero de Burp para detectar vulnerabilidades de inclusión de archivos locales (LFI). Artículo relacionado en freebuf o versión PDF guardada en el proyecto PDF
jsEncrypter.0.3 --- Utiliza phantomjs para invocar funciones de cifrado frontal y cifrar datos, facilitando el fuzzing de puntos de entrada de datos cifrados. Fuente
burp-vulners-scanner-1.2.jar --- Burp escanea las solicitudes que pasan por él para ver si existe alguna vulnerabilidad según la base de datos de vulnerabilidades de Vulners.com. Fuente
bypasswaf.jar** Como su nombre indica, para evadir algunos WAF. Fuente Artículo de introducción
chunked-coding-converter.0.2.1.jar** Última versión del compatriota c0ny1, plugin de Burp para salida fragmentada, también para enfrentar WAF. Fuente
sqlmap.jar** Se combina con sqlmap local para pruebas de inyección. Por supuesto, la tienda de plugins de Burp también tiene sqli-py (dirección: https://github.com/portswigger/sqli-py) que se puede instalar directamente, no se describe aquí... Se recomienda usar sqlmap4burp-plus-plus arriba, mejor efecto!