
有关burpsuite的插件(非商店),文章以及使用技巧的收集(此项目不再提供burpsuite破解文件,如需要请在博客mrxn.net下载)---Collection de plugins Burpsuite (hors boutique), articles et astuces pour utiliser Burpsuite, pas de fichier de crack
Toute traduction ou utilisation de BurpSuite nécessite que vous ayez configuré l'environnement Java au préalable !!! Tutoriel associé
Dernière version (après 202212)
L'activation peut être résolue en se référant à ce projet, ce projet ne la fournit pas
Nouvelle version de Burp (après 202209)
Activation via la méthode de scz : adresse
Ce projet est uniquement destiné à l'apprentissage et à la recherche sur les plugins BurpSuite ! Il ne fournit plus de version crackée ! Le projet a été soumis par Burp officiel à DMCA sur GitHub, les fichiers crackés ont été supprimés. Si nécessaire, veuillez vous rendre sur le blog pour télécharger la dernière version burpsuite_pro_v2020.11.3.jar & BurpSuiteLoader.jar download
Créer une application sous Mac pour la lancer en un clic depuis le Dock
Utiliser GitHub Action pour empaqueter le dernier plugin Burp
Questions d'entretien en test de pénétration version 2019
BurpMCP-Ultra --- Un framework d'extension MCP hautes performances pour Burp Suite, permettant d'intégrer plusieurs modèles d'IA, d'analyser automatiquement et d'assister les opérations lors des tests de pénétration. Source
burp_history --- Un plugin d'enregistrement et d'analyse du trafic historique Burp Suite intégrant la surveillance, la gestion et la collaboration en équipe. Source
DouSql --- Un plugin de détection d'injection SQL basé sur le développement secondaire de Xia Sql. Source
burp_variables --- Permet de définir et d'utiliser des variables dans les outils Burp. Source
SMS_Bomb_Fuzzer --- Un plugin de contournement assisté pour le bombardement SMS via Burp Suite. Source
APIKit --- Un plugin intégré de détection de vulnérabilités pour BurpSuite. Source
TsojanScan --- Un plugin intégré de détection de vulnérabilités pour BurpSuite. Source
CloudX --- Un outil de décryptage et cassage de signature basé sur des règles. Source
FastjsonScan4Burp --- Un plugin basé sur le scan passif de Burp pour la détection de vulnérabilités Fastjson. Il teste les paramètres JSON ou les corps de requête avec des payloads. Aide les professionnels de la sécurité à découvrir, détecter et exploiter les vulnérabilités Fastjson plus facilement. Actuellement, il permet la détection de Fastjson, la détection de version, la détection de dépendances, l'exploitation sortante et non sortante ainsi qu'un contournement WAF simplifié. Source
CaptchaDos --- Un plugin d'attaque DOS par CAPTCHA pour Burpsuite. Source
Un traduction de awesome-burp-extensions a été ajoutée dans le répertoire plugins.
+--- books | +--- Burp Suite使用 _ Pa55w0rd 's Blog.pdf | +--- Burp Suite使用中的一些技巧.pdf | +--- burp 日志插件「burplogger++.jar」从原理到实践-信安之路.pdf | +--- BurpSuite 代理设置的小技巧.pdf | +--- burpsuite实战指南.pdf | +--- Configuring Burp Suite with Android Nougat.pdf | +--- IOS之Burpsuite抓Https问题.pdf | +--- nmap-man-page.pdf | +--- Nmap渗透测试思维导图.png | +--- readme.md | +--- 利用Burpsuite爆破Tomcat密码.pdf | +--- 利用burp插件Hackvertor绕过waf并破解XOR加密 - 嘶吼 RoarTalk.pdf | +--- 基于BurpSuite快速探测越权-Authz插件.pdf | +--- 如何在64位Windows 10下安装java开发环境.pdf | +--- 新手福利 _ Burpsuite你可能不知道的技巧.pdf | +--- 本地文件包含漏洞检测工具 – Burp国产插件LFI scanner checks.pdf | +--- 配置Frida+BurpSuite+Genymotion, 绕过Android SSL Pinning-Configuring Frida with BurpSuite and Genymotion to bypass SSL Pinning.pdf +--- BurpSuiteCn.jar +--- Burp_start.bat +--- Burp_start_en.bat +--- cn.txt +--- Create-Desktop-Link.bat +--- GitZip-for-github_v0.3.1.crx +--- img | +--- ANSI.png | +--- crack1.png | +--- crack2.png | +--- crack3.png | +--- crack4.png | +--- crack5.png | +--- crack_ok.png | +--- CRLF_ANSI.png | +--- desktop_shortlink.png | +--- Goescat-Macaron-Burp-suite.ico | +--- hackbar.gif | +--- issues-example.png | +--- issues-example2.png | +--- passive-scan-client-0.1-jar-with-dependencies.gif | +--- ShellPass.png | +--- u2cTab.png | +--- 登上GitHub的trending截图纪念.png +--- Mrxn's Blog.url +--- plugins | +--- awesome-burp-extensions | | +--- README.md | +--- burp-vulners-scanner-1.2.jar | +--- burp-requests.jar | +--- bypasswaf.jar | +--- chunked-coding-converter.0.2.1.jar | +--- domain_hunter-v1.4.jar | +--- HackBar.jar | +--- http-request-smuggler-all.jar | +--- httpsmuggler.jar | +--- J2EEScan-2.0.0-beta-jar-with-dependencies.jar | +--- jsEncrypter.0.3 | | +--- jsEncrypter-0.3.jar | | +--- jsEncrypter_readme.pdf | | +--- nodejs_server.js | | +--- phantomjs_server.js | | +--- README.md | | +--- 对登录中账号密码进行加密之后再传输的爆破的思路和方式 - FreeBuf互联网安全新媒体平台.pdf | | +--- 编写加密传输爆破插件jsEncrypter _ 回忆飘如雪.pdf | +--- knife-v1.7.jar | +--- LFI scanner checks.jar | +--- LoggerPlusPlus.jar | +--- passive-scan-client-0.1-jar-with-dependencies.jar | +--- Readme.md | +--- reCAPTCHA-v0.9.jar | +--- sqlmap.jar | +--- sqlmap4burp++.0.2.jar | +--- WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar | +--- shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar +--- README.md +--- 创建桌面快捷方式.bat +--- 创建桌面快捷方式.zip +--- 常见shell大小马密码.md +--- 渗透测试面试问题2019版.md
</details>
#### Raison de la sinisation
Il y a quelque temps, un ami a partagé un tutoriel de sinisation sur **先知**, mais il nécessitait de saisir manuellement toutes ces commandes et était sujet aux erreurs. J'ai donc développé un script permettant de créer automatiquement un raccourci sur le bureau avec la sinisation activée en un clic.
##### Instructions d'utilisation :
##### Remarque : si le fichier `.bat` téléchargé n'est pas encodé en `ANSI` et si les sauts de ligne ne sont pas en `CRLF`, l'exécution de `创建桌面快捷方式.bat` générera une erreur. Ouvrez-le avec le Bloc-notes et réenregistrez-le en `ANSI`. Pour les sauts de ligne, utilisez un éditeur de code comme VSCODE pour les modifier. Si vous ne voulez vraiment pas le faire vous-même, téléchargez le fichier [创建桌面快捷方式.zip](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%E5%88%9B%E5%BB%BA%E6%A1%8C%E9%9D%A2%E5%BF%AB%E6%8D%B7%E6%96%B9%E5%BC%8F.zip) dans le projet et décompressez-le à la racine du projet avant d'exécuter le script.


Après une création réussie, vous verrez sur le bureau (à condition que BurpSuite puisse déjà être ouvert normalement) :

Si vous préférez `(Recommandé)` la version anglaise et ne souhaitez pas utiliser la version sinisée, exécutez simplement `Create Desktop Link.bat` pour créer un raccourci bureau en anglais. Vous pouvez bien sûr créer les deux. *(La version sinisée peut présenter divers **BUGS** d'interface sur certains plugins. Si l'interface de votre Burp présente des bugs, essayez de passer à la version anglaise d'origine)*
Uniquement pour `Windows` : téléchargez tous les fichiers du projet, double-cliquez sur `创建桌面快捷方式.bat` pour créer automatiquement un raccourci bureau `version sinisée` : <img src="https://raw.githubusercontent.com/mr-xn/burpsuite-collections/HEAD/img/Goescat-Macaron-Burp-suite.ico" width="32" height ="32" align=right />
Si vous devez remplacer l'icône, soit conservez le même nom que celui actuel, soit modifiez le nom de l'icône à la ligne 48 environ dans `创建桌面快捷方式.bat`:```set icon=%~dp0Goescat-Macaron-Burp-suite.ico``` 将其中的 `%~dp0/img/` 后的 `Goescat-Macaron-Burp-suite.ico` 换成自己喜欢的图标的名字。(此举针对小白)
#### 相关教程书籍:
Burp Suite 实战指南 (在线版本):https://t0data.gitbooks.io/burpsuite/content/
Burp Suite新手指南 https://www.freebuf.com/articles/web/100377.html
还有项目里面的books目录: [**burpsuite实战指南.pdf等书籍**](https://github.com/Mr-xn/Burp-Suite-collections/tree/master/books)
Burpsuite 官方文档的中文版:[项目地址](https://github.com/yw9381/Burp_Suite_Doc_zh_cn)
- [编写burp插件实现数据包自定义修改](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/books/%E7%BC%96%E5%86%99burp%E6%8F%92%E4%BB%B6%E5%AE%9E%E7%8E%B0%E6%95%B0%E6%8D%AE%E5%8C%85%E8%87%AA%E5%AE%9A%E4%B9%89%E4%BF%AE%E6%94%B9.html)
-
#### Tips
如果你只想下载本项目的一部分,比如只想下载 **plugins** 目录,那么推荐你在 `Chrome` 浏览器下安装 **[GitZip for github](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%3Chttps:/chrome.google.com/webstore/detail/gitzip-for-github/ffabmkklhbepgcgfonabamgnfafbdlkn%3E)** 这款插件,安装后,你只需要双击想要下载的目录或者文件即可单独下载,十分的方便。如果你的网络环境不方便进入 Chrome 商店下载,可以下载本项目里的 [GitZip-for-github_v0.3.1.crx](https://raw.githubusercontent.com/Mr-xn/Burp-Suite-collections/master/GitZip-for-github_v0.3.1.crx) 离线安装包或者是[蓝奏云](https://www.lanzous.com/i3r80dg) 密码:`mrxn` 下载后解压,也可去 [这里](https://chrome-extension-downloader.com/) 输入此插件的ID:`ffabmkklhbepgcgfonabamgnfafbdlkn` 自行下载,安装方法可以参考这里:[Chrome crx插件扩展离线安装方法 (兼容全版本)](https://sspai.com/post/52767)。
欢迎各位补充!
##### 注意:禁止使用本项目所有软件及其文章等资源进行非法测试!
:congratulations: :date: `2020/01/03`登上GitHub的trending截图纪念:tada: 感谢大家的支持!Thank you!

BucketVulTools --- Un plugin de détection des vulnérabilités de mauvaise configuration de bucket de stockage pour Burpsuite. Source
Auto-SSRF --- Un plugin de détection automatique de vulnérabilités SSRF basé sur la nouvelle API Montoya de BurpSuite. Source
AutoRepeater --- Détection automatisée des vulnérabilités SSRF, Redirection et Injection SQL, avec correspondance de paramètres personnalisée. Source
DetSql --- Détection rapide des requêtes potentiellement vulnérables à l'injection SQL et marquage, pour améliorer l'efficacité des tests. Source
SqlScout --- Un plugin d'aide à la détection d'injection SQL et de mutation de paramètres orienté vers le flux de travail quotidien de Burp. Met l'accent sur le "dépistage rapide + vérification manuelle". Par rapport à DetSql, il met davantage l'accent sur le traitement de structures de paramètres complexes et la contrôlabilité des stratégies. Source
AutorizePro --- Un plugin de détection d'autorisation non conforme pour Burp. Avec l'ajout d'un module d'analyse AI et l'optimisation de la logique de détection, il réduit considérablement les faux positifs et améliore l'efficacité de détection des vulnérabilités d'autorisation. Source
Zack-AI-Scanner --- Un plugin de scan automatique de vulnérabilités Web basé sur un grand modèle de langage pour Burp. Prend en charge le scan intelligent AI, la vérification des vulnérabilités et l'exportation de rapports. Source
nowafpls --- Insère des caractères inutiles pour contourner le WAF. Source
gatherBurp --- Fastjson, contournement d'autorisation, non-autorisation, injection SQL, routage multi-niveaux, scan Log4j, génération de chaînes aléatoires de taille spécifiée, sous-domaines et pool de proxies. Source
BurpFingerPrint --- Intègre la base d'empreintes digitales Ehole et effectue le brute-force des mots de passe faibles des OA courantes. Source
BurpAPIFinder --- Plugin d'extraction complète des API et des informations sensibles. Source
Galaxy --- Visualisation, édition et scan efficaces des messages en clair dans les scénarios de chiffrement total des requêtes et réponses HTTP. Source
BurpAppletPentester --- Plugin de déchiffrement Wx_SessionKey pour mini-programmes WeChat. Source
Burpy --- Solution de chiffrement/déchiffrement frontal basée sur Python. Source
interactsh-collaborator --- Plugin Burp pour la plateforme de collaboration Interact.sh. Source
burpsuite_hack --- Plugin de scan proxy passif pouvant détecter les injections SQL et les vulnérabilités SSRF. Source
BypassPro --- Plugin BurpSuite pour le contournement automatisé des autorisations. Source | Version modifiée et améliorée de BypassPro
BypassFuzzer-Burp --- Plugin BurpSuite pour tester les contournements d'autorisation (401/403 bypass) et la validation d'URL. Source
burp-vps-proxy --- Plugin qui crée et supprime automatiquement un proxy SOCKS5 amont sur la plupart des services cloud et l'applique automatiquement. Source
CustomCrypto --- Plugin Burp de chiffrement/déchiffrement personnalisé. Source
npscrack --- npscrack : un outil pour l'équipe bleue, le traçage et la contre-mesure, l'exploitation de la vulnérabilité NPS, l'exp, le poc, l'exploitation en un clic via un plugin BurpSuite. Source
OneScan --- Un plugin BurpSuite de scan récursif de répertoires. Source
OutLook --- Un outil de collecte d'informations Outlook. Une fois connecté, il peut automatiquement extraire les informations de tous les contacts. Source
passive-scan-client-plus --- Une branche de maintenance de passive-scan-client. Source
BpScan --- Un plugin de scan passif de vulnérabilités Burp pour assister les tests de pénétration quotidiens (SpringSpiderScan, Log4jScan et FastJsonScan). Source
BurpCRLFScan --- Un plugin de scan passif CRLF-Injection écrit en Java. Source
JsonDetect --- Un plugin Burp prenant en charge le scan passif JSON et identifiant la bibliothèque JSON dépendante en fonction des caractéristiques des différentes bibliothèques JSON. Source
autoDecoder --- Un plugin Burp similaire à mitmproxy, traitant les paquets selon des règles personnalisées (adapté au chiffrement/déchiffrement, brute-force, etc.). Source
burp-text4shell --- Un plugin de scan pour la vulnérabilité CVE-2022-42889 : Text4Shell. Source
sweetPotato --- Un plugin pour la découverte automatique récursive de domaines d'intérêt et la détection de trafic supplémentaire dans BurpSuite. Source
xia_Liao --- Un plugin pour générer rapidement dans BurpSuite des noms, numéros de téléphone, identifiants, numéros de crédit social unifié, codes d'organisation, numéros de carte bancaire, ainsi que des sorties "hello world" dans divers langages Web. Source
base64encode --- Un plugin BurpSuite prenant en charge l'encodage base64 des paquets POST. Source
HackTools --- Un plugin Burp prenant en charge l'encodage, le chiffrement/déchiffrement, la consultation des antivirus et le traitement de texte. Source
RouteVulScan --- Un plugin Burp de détection passive récursive des chemins vulnérables. Source
fastjson-exp --- Exploitation fastjson via un plugin Burp. Prend en charge la détection d'exploitation JNDI sortante, l'exploitation non sortante de Tomcat, Spring, la mémoire cheval de Troie Godzilla, les chaînes d'exploitation dhcp, ibatis, c3p0, les chevaux de Troie mémoire Tomcat 8/9. Source
burp-awesome-tls --- burp-awesome-tls : répare la pile TLS terrifiante de Burp Suite et falsifie toute empreinte de navigateur. Source
JustC2file --- Générateur de profils C2 Malleable ; permet de sélectionner une requête via le proxy Burp et de générer un fichier de profil Cobalt Strike (CSprofile). Source
SpringScan --- Détection de la série Spring Core RCE. Source
TongWebEJBScan-Burp --- Un plugin de scan passif Burp pour la vulnérabilité de désérialisation EJB sur le serveur d'application TongWeb. Source
captcha-killer-modified --- Version modifiée de captcha-killer, principalement pour le brute-force de CAPTCHA, compatible avec la nouvelle version de Burpsuite, prend en charge l'appel dddocr. Source

BurpFastJsonScan --- BurpFastJsonScan, un plugin de détection passive FastJson basé sur BurpSuite. Source
xia_sql --- Détection d'injection SQL : ajoute un guillemet simple, deux guillemets simples à chaque paramètre, un petit plugin de jugement d'injection simple. Source
burpFakeIP --- Un plugin Burp Suite pour falsifier l'adresse IP à des fins de test en cas de mauvaise configuration côté serveur. Source
Log4j-check --- Un autre plugin Burp de scan passif pour détecter la vulnérabilité Log4j. Source
Log4j2Scan --- Un plugin Burp de détection passive de la vulnérabilité Log4j. Source
TProxer --- Un plugin Burp écrit en Python pour la recherche automatisée de répertoires de proxy inverse basé sur SSRF. Source
CaA --- Un plugin collectant les paramètres, chemins et autres éléments clés du trafic Burp pour les stocker en base de données, facilitant l'analyse ou l'appel direct. Source
BurpCrypto --- BurpCrypto, un plugin Burp prenant en charge plusieurs algorithmes de chiffrement pour le brute-force du chiffrement frontal. Prend en charge l'appel direct de méthodes de chiffrement JS, sans nécessiter de composants tiers. Source
BurpBountyPlus --- BurpBountyPlus ajoute un menu contextuel à BurpBounty, prend en charge le scan de vulnérabilités et le fuzzer sur un seul paramètre d'un seul paquet, optimisant le dernier kilomètre des tests de pénétration et améliorant l'efficacité. Source
BurpExtractor --- Extrait les paramètres des requêtes et réponses pour une utilisation dans le brute-force, la relecture, etc. Source
burp-cph --- Extrait également les paramètres des requêtes et réponses pour le brute-force et la relecture. Source
sql-sup --- Implémente le débordement de paramètres, les données indésirables, le produit cartésien de dictionnaires. Source
BurpJSLinkFinder --- Extrait les informations d'interface cachées telles que les noms de domaine et les URL à partir de JS. Source
NEW_xp_CAPTCHA --- Plugin Burp de reconnaissance et de brute-force de CAPTCHA. Source
domain_hunter_pro --- Version avancée de domain_hunter, indispensable pour la chasse aux bugs SRC et le HW. Source
charset_0.4.py --- Plugin Burp de contournement WAF par encodage de jeu de caractères. Source
struts_ext_v2.jar --- Prend en charge l'appel sous forme de plugin BurpSuite pour vérifier les vulnérabilités de la série Struts2. Téléchargement-Source
domain_hunter_pro -- Version interne de domain_hunter, toujours de bit4woo. Source
JC-AntiToken --- Un simple plugin Burp de contournement anti-rejeu écrit en Python, permettant de demander automatiquement le token suivant à partir d'une source spécifique lors de l'envoi de la requête. Source
BurpCustomizer --- Plugin de changement de thème pour la nouvelle version de Burp, avec des dizaines de thèmes intégrés (support Burp version 2020.12 et ultérieure). Utilisation simple : charger le plugin, puis changer de thème dans l'onglet Customizer Tab. Source
BurpSuite_403Bypasser --- Plugin écrit en Python pour tester le contournement de l'erreur 403. Source
Burp-Non-HTTP-Extension --- Un plugin pour capturer le trafic non-HTTP avec Burpsuite. Source
burp-unauth-checker --- Un plugin écrit en Python pour vérifier automatiquement les vulnérabilités d'autorisation manquante. Source
Unexpected.informationv --- Un plugin pour marquer les informations sensibles, les interfaces JS et certains champs spéciaux dans les paquets de requêtes, évitant ainsi de négliger certaines données. Intègre huit types courants d'informations sensibles (informations de carte d'identité, numéros de téléphone, adresses IP, e-mails, chemins d'API de fichiers JS, champs spéciaux (password, method: "post", ...), détection bidirectionnelle, surbrillance, etc.). Bonne expérience. Source
HaE --- Un plugin de surbrillance et d'extraction d'informations développé en Java. Meilleure expérience que les deux précédents (BurpSuite-Xkeys et IntelligentAnalysis-SSTVINFO). Nécessite d'écrire manuellement des règles de détection (seule une règle de détection d'e-mail est intégrée par défaut). Source
BurpShiroPassiveScan --- Un plugin de détection passive Shiro basé sur BurpSuite. Deux fonctions principales : 1. Détection d'empreinte du framework Shiro. 2. Détection de la clé de chiffrement Shiro. Source
shiro-check --- Un plugin Burp de vérification d'exploitation de désérialisation Shiro avec retour. Téléchargement du projet source


FastjsonScan --- Un plugin Burp développé par le maître Axin pour détecter la désérialisation Fastjson. Téléchargement FastjsonScan.jar, Code source

fastjsonScan --- Un plugin Burp pour la vulnérabilité fastjson, détection de fastjson <1.2.68 via dnslog, détection non sortante de fastjson <=1.2.24 et 1.2.33<=fatjson<=1.2.47, et solutions de retour TomcatEcho, SpringEcho. Source
BurpSuite-Extender-fastjson --- Un plugin py de détection automatique de RCE fastjson, capable de détecter 1.2.24 et 1.2.47. En cas de vulnérabilité, il marque automatiquement le flux et affiche le contenu dans la sortie. Source
BurpSuite-Xkeys --- Un plugin d'extraction d'informations sensibles des pages web écrit en Python par un développeur étranger, similaire au plugin IntelligentAnalysis-SSTVINFO recommandé précédemment. Bienvenue pour l'essayer. Téléchargement et instructions détaillées

passive-scan-client-and-sendto --- Un plugin Burp de scan passif avec retransmission automatique et manuelle. Cliquez pour télécharger, Instructions détaillées

shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar --- Un plugin Burp de retour Shiro (prend en charge le scan passif Burp). Cliquez pour télécharger, Instructions détaillées et source 
Burp_AES_Plugin --- Un plugin de brute-force pour le mode CBC AES. Avant utilisation, modifiez les valeurs key et iv dans src/main/java/burp/BurpExtender.java, puis compilez avec mvn install. Source
IntelligentAnalysis-SSTVINFO --- Un plugin Burp développé en Python pour détecter les informations sensibles contenues dans les réponses. Source SSTVINFO. Une version modifiée avec reconnaissance d'e-mail et correction d'adresse IP est disponible dans le répertoire des plugins Téléchargement.

burpJsEncrypter-0.1-jar-with-dependencies.jar --- Un plugin Burp plus facile à utiliser pour résoudre le problème du chiffrement frontal. Source
captcha-killer.0.1.1.jar --- Plugin Burp d'appel d'interface de reconnaissance de CAPTCHA. Source
burp-requests-v0.2.4.jar --- Convertit la requête de burp en code formaté de la bibliothèque requests Python. Source
J2EEScan-2.0.0-beta.2-jar-with-dependencies.jar --- Un excellent plugin de scan pour les applications J2EE. La version du magasin est ancienne ; l'auteur a mis à jour sur GitHub il y a quelques jours mais pas dans le magasin, donc ajouté ici. Source, non compilé, je l'ai compilé pour vous, avec dépendances, importez simplement.


WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar --- Extrait des payloads de Wooyun pour aider aux tests de pénétration. Instructions détaillées

httpsmuggler.jar --- Un plugin pour aider à contourner les WAF. Instructions détaillées
http-request-smuggler-all.jar --- Plugin de vérification des attaques de contrebande HTTP. Article connexe : Note sur l'apprentissage de la contrebande de requêtes
sqlmap4burp++.0.2.jar --- Un plugin Burp multi-plateforme pour interagir avec sqlmap, sans dépendance externe. Utilisation simple : importer la demande interceptée ou de rejeu dans l'interface sqlmap4burp, choisissez d'abord l'emplacement du fichier sqlmap.py pour la configuration. Voir le maître de la neige volante - c0ny1 source.
passive-scan-client-0.1-jar-with-dependencies.jar --- Plugin de transfert de flux de scan passif Burp, par exemple avec le scanner XRAY de Changting pour le scan passif. Selon les mots du maître du groupe : ~~ Laissez tourner et récoltez les trous ~~. Instructions détaillées, démonstration animée : 
domain_hunter-1.4.jar --- Un plugin pour collecter l'ensemble des noms de domaine d'une entreprise ou d'une organisation (pas seulement le domaine principal unique) via Burp. Instructions détaillées
reCAPTCHA.v0.9.jar --- Un plugin de reconnaissance automatique de CAPTCHA pour le module Intruder de Burpsuite. Utilisation détaillée ici : Manuel d'utilisation
knife-1.8-jar-with-dependencies.jar --- Un plugin d'amélioration des fonctionnalités de Burpsuite développé par le cousin bit4. Ajoute des fonctions de menu contextuel (incluant les fonctions du plugin hackbar++) et une zone d'onglet U2C (conversion de caractères Unicode en chinois, par exemple \u4e2d\u6587-->中文), très pratique pour améliorer l'efficacité des tests. Effet : 
LoggerPlusPlus.jar --- Comme son nom l'indique, un plugin de journalisation pour Burpsuite, mais en version améliorée. Si la fonction de journalisation intégrée de Burpsuite ne vous suffit pas, essayez-la ! Adresse du projet. J'ai ajouté la version v3.19.2 release.
HackBar.jar --- Ceux qui font des tests de pénétration connaissent l'ancien plugin HackBar pour Firefox. Ce plugin Burpsuite a des fonctionnalités similaires. Voir l'adresse du projet source — HackBar. Animation ci-dessous :

LFI scanner checks.jar --- Un plugin développé par le Chinois lufei pour le scanner léger Burp, détectant les vulnérabilités d'inclusion locale de fichiers (LFI). Article associé sur freebuf ou consultez la version PDF conservée
jsEncrypter.0.3 --- Utilise phantomjs pour appeler la fonction de chiffrement frontal afin de chiffrer les données, facilitant le fuzz des points d'entrée de données chiffrées. Source
burp-vulners-scanner-1.2.jar --- Burp scanne les requêtes passant par Burp à la recherche de vulnérabilités basées sur la base de données de vulnérabilités de Vulners.com. Source
bypasswaf.jar --- Comme son nom l'indique, contourne certains WAF. Source Article de présentation
chunked-coding-converter.0.2.1.jar --- Dernière version de c0ny1 (chinois) pour le découpage en blocs de Burp, également un plugin de contournement de WAF. Source
sqlmap.jar --- Combine sqlmap local pour les tests d'injection. Il existe également un plugin sqli-py sur le magasin de plugins Burp (adresse : https://github.com/portswigger/sqli-py) qui peut être installé directement, mais je recommande d'utiliser sqlmap4burp-plus-plus ci-dessus, qui offre de meilleurs résultats !