¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
nuclei-burp-plugin — Plugin de Burp Suite para generar y ejecutar plantillas de vulnerabilidad Nuclei directamente desde peticiones y respuestas HTTP, con autocompletado YAML y resaltado de sintaxis. | Kitploit
Plugin de Burp Suite para generar y ejecutar plantillas de vulnerabilidad Nuclei directamente desde peticiones y respuestas HTTP, con autocompletado YAML y resaltado de sintaxis.
Un plugin de Burp Suite diseñado para ayudar con la generación de plantillas de nuclei.
Características
Generación de matchers para plantillas
Creación de matchers Word y Binary utilizando fragmentos de respuesta seleccionados del historial de Proxy o contextos de Repeater
Las selecciones de múltiples líneas se dividen en palabras separadas para mejorar la legibilidad
Se crean matchers binarios para selecciones que contengan caracteres no ASCII
El campo part se establece automáticamente según si la selección estaba en el encabezado o en el cuerpo de la solicitud
Cada plantilla generada incluye automáticamente un matcher de Status, utilizando el código de estado HTTP de la respuesta
Modificación de plantillas generadas
Se pueden agregar nuevos matchers y solicitudes a plantillas previamente generadas, resaltando una parte de una respuesta
En caso de un CVE, los campos de información de la plantilla pueden rellenarse automáticamente (clic derecho sobre una plantilla, Add → Classification → CVE)
Generación de plantillas de solicitud
En la pestaña Intruder, las posiciones de carga útil seleccionadas se pueden usar para generar plantillas de solicitud, utilizando uno de los siguientes tipos de ataque: Battering ram, Pitchfork o Cluster bomb
El fragmento de texto seleccionado de una solicitud HTTP en las pestañas Proxy o Repeater se puede usar para generar una plantilla de solicitud con el tipo de ataque predeterminado Battering ram
Se pueden generar plantillas que contengan múltiples solicitudes seleccionando varios elementos del proxy y haciendo clic en generar
Ejecución de plantillas
Las plantillas generadas se pueden ejecutar al instante, y la salida se muestra en la misma ventana para mayor comodidad
El plugin genera automáticamente el comando CLI, utilizando la ruta absoluta de nuclei, la ruta absoluta de la plantilla y la información del objetivo extraída de la solicitud deseada
Se almacena un historial de comandos únicos ejecutados; se pueden buscar rápidamente y re-ejecutar dentro de la sesión actual
Se puede acceder al filtrado de flags de CLI y al soporte de autocompletado usando el atajo de teclado CTRL + R
Características experimentales
Autocompletado (no contextual) de propiedades y valores de YAML, utilizando palabras reservadas del esquema JSON de nuclei
Resaltado de sintaxis de propiedades de YAML, basado en palabras reservadas
Productividad
Casi todas las acciones se pueden activar mediante atajos de teclado:
F1: abrir la documentación de plantillas de nuclei
Ctrl + Enter: ejecutar la plantilla actual
Ctrl + Shift + E: saltar al editor de plantillas
Ctrl + L: saltar al campo de entrada de CLI
Ctrl + R: mostrar el ayudante de argumentos de CLI
Ctrl + S: guardar la plantilla actual
Ctrl + Más/Menos: aumentar/disminuir el tamaño de fuente
Ctrl + Q: salir
Soporte de pestañas:
Ctrl + Tab o Ctrl + AvPág: abrir la siguiente pestaña
Ctrl + Shift + Tab o Ctrl + RePág: abrir la pestaña anterior
Ctrl + [1-9]: ir a la pestaña n-ésima
Desplazamiento del ratón hacia arriba/abajo sobre las pestañas: navegar a la pestaña siguiente o anterior
Ctrl + W o clic del botón central del ratón: cerrar la pestaña actual
La ruta de la plantilla se actualiza automáticamente si la plantilla se guarda en una nueva ubicación
Se recomienda template-id como nombre de archivo al guardar
Configuración
El plugin intenta detectar y completar automáticamente los valores de configuración
El código busca la ruta binaria de nuclei, utilizando los valores de la variable de entorno PATH del proceso. Nota: el binario de Burp Suite, a diferencia del archivo jar independiente de BurpSuite, podría no tener acceso a
la variable PATH del usuario actual.
La ruta de la plantilla de destino se calcula basándose en el directorio de plantillas predeterminado de nuclei, configurado en <USER_HOME>/.config/nuclei/.templates-config.json
El nombre del usuario del sistema operativo actualmente conectado se utiliza como valor predeterminado para la configuración del autor de la plantilla
El usuario puede decidir si mostrar la plantilla generada en una ventana dedicada o incrustada bajo "Generator", dentro de la pestaña Nuclei
Apariencia
La ventana del generador de plantillas soporta temas oscuro y claro. El tema presentado se elige según el tema seleccionado de Burp Suite, en User Options
Soporte para salida coloreada de nuclei
Tamaño de fuente modificable en el editor de plantillas y en la salida de comandos
Compilación del código
Use mvn clean package -DskipTests para compilar el proyecto usted mismo. Requiere Maven 3.x y Java 11+.
En macOS, las dependencias del plugin se pueden satisfacer usando Homebrew: brew install mvn openjdk@11
Alternativamente, se pueden descargar diferentes compilaciones desde la sección Actions. El artefacto compilado se puede encontrar en la sección Artifacts de la última compilación.
Estos artefactos se generan después de cada commit, pero solo se almacenan por un tiempo limitado.
Instalación
Compilando el código:
Compile el código usted mismo o descargue una versión precompilada/release
Vaya a Extender en Burp Suite
Haga clic en el botón Add en la pestaña Extensions