Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BurpSuite-collections — 有关burpsuite的插件(非商店),文章以及使用技巧的收集(此项目不再提供burpsuite破解文件,如需要请在博客mrxn.net下载)---Raccolta di plugin per Burp Suite (non dal negozio), articoli e suggerimenti per l'uso di Burp Suite, nessun file di crack. | Kitploit
Strumenti/GitHubGitHub/mr-xn/burpsuite-collections
Scanner di VulnerabilitàSicurezza WebPenetration TestingApprendimento e FormazioneRisorse Curate
GitHubmr-xn/burpsuite-collections

BurpSuite-collections

有关burpsuite的插件(非商店),文章以及使用技巧的收集(此项目不再提供burpsuite破解文件,如需要请在博客mrxn.net下载)---Raccolta di plugin per Burp Suite (non dal negozio), articoli e suggerimenti per l'uso di Burp Suite, nessun file di crack.

Vedi Repository
4.0k7116 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Burp-Suite-collections

Progetti correlati a BurpSuite, plugin principalmente non presenti nel BApp Store (negozio)

Tutte le localizzazioni o l'uso di BurpSuite presuppongono che tu abbia configurato l'ambiente Java!!! Tutorial correlato

Ultima versione (dopo il 202212) attivazione fare riferimento a questo progetto risolvete da soli, questo progetto non fornisce

Nuova versione di Burp (dopo il 202209) attivazione fare riferimento al metodo di scz: indirizzo

Questo progetto è solo per uso educativo e di ricerca sui plugin BurpSuite! Non forniamo più versioni crackate! Il progetto è stato sottoposto a DMCA da Burp ufficiale su GitHub, i file relativi al crack sono stati rimossi. Se necessario, vai al blog per scaricare l'ultimo burpsuite_pro_v2020.11.3.jar & BurpSuiteLoader.jar

Crea un'APP su Mac da inserire nel dock per avvio rapido

Usa GitHub Action per impacchettare l'ultimo plugin Burp

Domande per colloqui di penetration test 2019

Descrizione della directory dei plugin plugins:
  • BurpMCP-Ultra --- Un'estensione MCP ad alte prestazioni per Burp Suite, un plugin BurpSuite potenziato per integrare AI multi-modello, analisi automatizzata e operazioni assistite intelligenti durante i penetration test. Sorgente

  • burp_history --- Un plugin per la registrazione e l'analisi del traffico storico di Burp Suite, integrato con monitoraggio del traffico HTTP, gestione e collaborazione di team. Sorgente

  • DouSql --- Plugin di rilevamento SQL Injection basato su Xia Sql, sviluppato secondariamente. Sorgente

  • burp_variables --- Permette di definire e utilizzare variabili negli strumenti Burp. Sorgente

  • SMS_Bomb_Fuzzer --- Plugin Burp Suite per bypassare i limiti di bombarding SMS. Sorgente

  • APIKit --- Un plugin integrato per la scansione di vulnerabilità in BurpSuite. Sorgente

  • TsojanScan --- Un plugin integrato per la scansione di vulnerabilità in BurpSuite. Sorgente

  • CloudX --- Uno strumento di decodifica e firma basato su regole. Sorgente

  • FastjsonScan4Burp --- Un plugin di scansione passiva per vulnerabilità Fastjson in Burp, che testa i parametri JSON o i corpi delle richieste con payload. Progettato per aiutare i professionisti della sicurezza a rilevare, scoprire e sfruttare più facilmente le vulnerabilità Fastjson. Supporta rilevamento Fastjson, versione, dipendenze, exploit out-of-band e in-band, e semplici bypass WAF. Sorgente

  • CaptchaDos --- Plugin Burpsuite per attacchi DOS al captcha. Sorgente

  • BucketVulTools --- Plugin Burpsuite per il rilevamento di vulnerabilità di configurazione errata dei bucket.

Nella directory plugins è stata aggiunta una versione tradotta di awesome-burp-extensions

文件列表```

+--- books | +--- Burp Suite使用 _ Pa55w0rd 's Blog.pdf | +--- Burp Suite使用中的一些技巧.pdf | +--- burp 日志插件「burplogger++.jar」从原理到实践-信安之路.pdf | +--- BurpSuite 代理设置的小技巧.pdf | +--- burpsuite实战指南.pdf | +--- Configuring Burp Suite with Android Nougat.pdf | +--- IOS之Burpsuite抓Https问题.pdf | +--- nmap-man-page.pdf | +--- Nmap渗透测试思维导图.png | +--- readme.md | +--- 利用Burpsuite爆破Tomcat密码.pdf | +--- 利用burp插件Hackvertor绕过waf并破解XOR加密 - 嘶吼 RoarTalk.pdf | +--- 基于BurpSuite快速探测越权-Authz插件.pdf | +--- 如何在64位Windows 10下安装java开发环境.pdf | +--- 新手福利 _ Burpsuite你可能不知道的技巧.pdf | +--- 本地文件包含漏洞检测工具 – Burp国产插件LFI scanner checks.pdf | +--- 配置Frida+BurpSuite+Genymotion, 绕过Android SSL Pinning-Configuring Frida with BurpSuite and Genymotion to bypass SSL Pinning.pdf +--- BurpSuiteCn.jar +--- Burp_start.bat +--- Burp_start_en.bat +--- cn.txt +--- Create-Desktop-Link.bat +--- GitZip-for-github_v0.3.1.crx +--- img | +--- ANSI.png | +--- crack1.png | +--- crack2.png | +--- crack3.png | +--- crack4.png | +--- crack5.png | +--- crack_ok.png | +--- CRLF_ANSI.png | +--- desktop_shortlink.png | +--- Goescat-Macaron-Burp-suite.ico | +--- hackbar.gif | +--- issues-example.png | +--- issues-example2.png | +--- passive-scan-client-0.1-jar-with-dependencies.gif | +--- ShellPass.png | +--- u2cTab.png | +--- 登上GitHub的trending截图纪念.png +--- Mrxn's Blog.url +--- plugins | +--- awesome-burp-extensions | | +--- README.md | +--- burp-vulners-scanner-1.2.jar | +--- burp-requests.jar | +--- bypasswaf.jar | +--- chunked-coding-converter.0.2.1.jar | +--- domain_hunter-v1.4.jar | +--- HackBar.jar | +--- http-request-smuggler-all.jar | +--- httpsmuggler.jar | +--- J2EEScan-2.0.0-beta-jar-with-dependencies.jar | +--- jsEncrypter.0.3 | | +--- jsEncrypter-0.3.jar | | +--- jsEncrypter_readme.pdf | | +--- nodejs_server.js | | +--- phantomjs_server.js | | +--- README.md | | +--- 对登录中账号密码进行加密之后再传输的爆破的思路和方式 - FreeBuf互联网安全新媒体平台.pdf | | +--- 编写加密传输爆破插件jsEncrypter _ 回忆飘如雪.pdf | +--- knife-v1.7.jar | +--- LFI scanner checks.jar | +--- LoggerPlusPlus.jar | +--- passive-scan-client-0.1-jar-with-dependencies.jar | +--- Readme.md | +--- reCAPTCHA-v0.9.jar | +--- sqlmap.jar | +--- sqlmap4burp++.0.2.jar | +--- WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar | +--- shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar +--- README.md +--- 创建桌面快捷方式.bat +--- 创建桌面快捷方式.zip +--- 常见shell大小马密码.md +--- 渗透测试面试问题2019版.md

root@kitploit:~
</details>  

#### Motivo della localizzazione in cinese

Tempo fa su **先知** (Xianzhi) un amico ha pubblicato un tutorial per la localizzazione in cinese, ma richiedeva di inserire manualmente questi comandi ed era facile sbagliare; perciò, basandomi su quello, ho creato uno script per generare con un clic un collegamento sul desktop e avviare la versione localizzata.

##### Istruzioni per l'uso:

##### Nota: Se la codifica del file bat scaricato non è `ANSI` e i fine riga non sono `CRLF`, eseguendo `创建桌面快捷方式.bat` si verificherà un errore. Bisogna aprirlo con il blocco note e salvarlo con codifica `ANSI`; i fine riga possono essere modificati con editor come VSCODE. Se non vuoi fare da solo, scarica [创建桌面快捷方式.zip](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%E5%88%9B%E5%BB%BA%E6%A1%8C%E9%9D%A2%E5%BF%AB%E6%8D%B7%E6%96%B9%E5%BC%8F.zip) dal progetto, estrailo nella directory principale ed esegui.  
![](https://assets.kitploit.com/production/public/readmes/410/bbb973ec8a0e2d3980bb74c2dbcd89803d1ae770c05b15f1cf1d8f043193a94f.png)  
![](https://assets.kitploit.com/production/public/readmes/410/17c8d5ae3629c90c22ad5bbcdd8eff7bd588a39ada4ca74ecd344b37584c16e3.png)  
Dopo la creazione riuscita, sul desktop puoi vedere [a condizione che Burp Suite si apra già correttamente]:  
![](https://assets.kitploit.com/production/public/readmes/410/62252956cb8523ee34252fa102a68f264f9b9477fc0322adf91b697dcba071b6.png)  

Se preferisci l'inglese `【consigliato】` e non vuoi usare la versione localizzata, esegui direttamente `Create Desktop Link.bat` per creare un collegamento sul desktop per la versione inglese; puoi ovviamente crearli entrambi. *(La versione localizzata può causare vari **UI** **BUG** su alcuni plugin; se sulla tua interfaccia di Burp compaiono BUG, prova a passare alla versione originale inglese)*

Solo per `Windows`: scarica tutti i file del progetto, fai doppio clic su `创建桌面快捷方式.bat` e verrà creato automaticamente un collegamento sul desktop per la versione localizzata: <img src="https://raw.githubusercontent.com/mr-xn/burpsuite-collections/HEAD/img/Goescat-Macaron-Burp-suite.ico" width="32" height ="32" align=right />

Se vuoi sostituire l'icona, o il nome deve essere uguale a quello attuale, oppure modifica il nome dell'icona alla riga circa 48 in `创建桌面快捷方式.bat`:```set icon=%~dp0Goescat-Macaron-Burp-suite.ico``` 将其中的 `%~dp0/img/` 后的 `Goescat-Macaron-Burp-suite.ico` 换成自己喜欢的图标的名字。(此举针对小白)

#### 相关教程书籍:

Burp Suite 实战指南 (在线版本):https://t0data.gitbooks.io/burpsuite/content/ 

Burp Suite新手指南 https://www.freebuf.com/articles/web/100377.html

还有项目里面的books目录:  [**burpsuite实战指南.pdf等书籍**](https://github.com/Mr-xn/Burp-Suite-collections/tree/master/books)

Burpsuite 官方文档的中文版:[项目地址](https://github.com/yw9381/Burp_Suite_Doc_zh_cn)

- [编写burp插件实现数据包自定义修改](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/books/%E7%BC%96%E5%86%99burp%E6%8F%92%E4%BB%B6%E5%AE%9E%E7%8E%B0%E6%95%B0%E6%8D%AE%E5%8C%85%E8%87%AA%E5%AE%9A%E4%B9%89%E4%BF%AE%E6%94%B9.html)
- 

#### Tips

如果你只想下载本项目的一部分,比如只想下载 **plugins** 目录,那么推荐你在 `Chrome` 浏览器下安装 **[GitZip for github](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%3Chttps:/chrome.google.com/webstore/detail/gitzip-for-github/ffabmkklhbepgcgfonabamgnfafbdlkn%3E)** 这款插件,安装后,你只需要双击想要下载的目录或者文件即可单独下载,十分的方便。如果你的网络环境不方便进入 Chrome 商店下载,可以下载本项目里的 [GitZip-for-github_v0.3.1.crx](https://raw.githubusercontent.com/Mr-xn/Burp-Suite-collections/master/GitZip-for-github_v0.3.1.crx) 离线安装包或者是[蓝奏云](https://www.lanzous.com/i3r80dg) 密码:`mrxn` 下载后解压,也可去 [这里](https://chrome-extension-downloader.com/) 输入此插件的ID:`ffabmkklhbepgcgfonabamgnfafbdlkn` 自行下载,安装方法可以参考这里:[Chrome crx插件扩展离线安装方法 (兼容全版本)](https://sspai.com/post/52767)。

欢迎各位补充!

##### 注意:禁止使用本项目所有软件及其文章等资源进行非法测试!

:congratulations: :date: `2020/01/03`登上GitHub的trending截图纪念:tada: 感谢大家的支持!Thank you!
![:congratulations: :date: `2020/01/03`登上GitHub的trending](https://assets.kitploit.com/production/public/readmes/410/4951fac0b2626a5e54c546083f88bbb20291f493447fdb16a25d2f4de9070b5a.png)
Scarica lo strumento
Sorgente
  • Auto-SSRF --- Plugin automatico di rilevamento SSRF basato sulla nuova API Montoya di BurpSuite. Sorgente

  • AutoRepeater --- Scavo automatico di vulnerabilità SSRF, Redirect, Sqli, con parametri di corrispondenza personalizzati. Sorgente

  • DetSql --- Rileva rapidamente richieste potenzialmente vulnerabili a SQL Injection e le contrassegna per migliorare l'efficienza dei test. Sorgente

  • SqlScout --- Un plugin Burp per il rilevamento assistito di SQL Injection e mutazione di parametri, orientato al flusso di lavoro quotidiano. Rispetto a DetSql, enfatizza la gestione di strutture di parametri complesse e la controllabilità delle strategie. Sorgente

  • AutorizePro --- Un plugin Burp per il rilevamento di vulnerabilità di autorizzazione, con modulo di analisi AI e logica di rilevamento ottimizzata per ridurre i falsi positivi e aumentare il tasso di rilevamento. Sorgente

  • Zack-AI-Scanner --- Un plugin Burp per la scansione automatica di vulnerabilità web basato su modelli linguistici di grandi dimensioni, supporta scansione AI intelligente, verifica delle vulnerabilità ed esportazione dei report. Sorgente

  • nowafpls --- Inserisce caratteri spazzatura per bypassare il WAF. Sorgente

  • gatherBurp --- Fastjson, bypass autorizzazioni, non autorizzato, SQL injection, routing multilivello, scansione Log4j e generazione di stringhe casuali di dimensioni kb specifiche + sottodomini + pool proxy. Sorgente

  • BurpFingerPrint --- Plugin che integra il database delle impronte digitali Ehole e fornisce brute-force per password deboli di comuni OA. Sorgente

  • BurpAPIFinder --- Plugin per l'estrazione completa di API e informazioni sensibili. Sorgente

  • Galaxy --- In scenari di crittografia completa e firma delle richieste/risposte HTTP, consente di visualizzare, modificare e scansionare in modo efficiente i pacchetti in chiaro. Sorgente

  • BurpAppletPentester --- Plugin di crittografia/decrittografia per WeChat Mini Program Wx_SessionKey. Sorgente

  • Burpy --- Soluzione di crittografia/decrittografia front-end basata su Python. Sorgente

  • interactsh-collaborator --- Plugin Burp per la piattaforma di callback Interact.sh. Sorgente

  • burpsuite_hack --- Plugin di scansione proxy passivo per rilevare SQL injection e SSRF. Sorgente

  • BypassPro --- Plugin Burpsuite per il bypass automatico delle autorizzazioni. Sorgente | Versione modificata e aggiornata di BypassPro

  • BypassFuzzer-Burp --- Plugin Burpsuite per testare vulnerabilità di bypass autorizzativo (401/403 bypass) e bypass di validazione URL. Sorgente

  • burp-vps-proxy --- Plugin per creare e rimuovere automaticamente un proxy SOCKS5 upstream sulla maggior parte dei servizi cloud. Sorgente

  • CustomCrypto --- Plugin Burp per crittografia/decrittografia personalizzata. Sorgente

  • npscrack --- npscrack: strumento per la squadra blu, tracciamento e contrasto, sfruttamento vulnerabilità NPS, exp NPS, poc NPS, plugin BurpSuite per sfruttamento一键. Sorgente

  • OneScan --- Plugin BurpSuite per scansione ricorsiva di directory. Sorgente

  • OutLook --- Strumento di raccolta informazioni OutLook, dopo aver effettuato l'accesso a un account Outlook, può raccogliere automaticamente le informazioni di tutti i contatti. Sorgente

  • passive-scan-client-plus --- Ramo di manutenzione di passive-scan-client. Sorgente

  • BpScan --- Plugin Burp di scansione passiva per vulnerabilità (SpringSpiderScan, Log4jScan e FastJsonScan) per assistere i penetration tester nel loro lavoro quotidiano. Sorgente

  • BurpCRLFScan --- Plugin di scansione passiva per CRLF Injection scritto in Java. Sorgente

  • JsonDetect --- Plugin Burp che supporta la scansione passiva di JSON e identifica le librerie JSON dipendenti in base alle caratteristiche delle diverse librerie. Sorgente

  • autoDecoder --- Plugin Burp che elabora i pacchetti in base a regole personalizzate (adatto per crittografia/decrittografia, brute force), simile a mitmproxy. Sorgente

  • burp-text4shell --- Plugin Burp per la scansione della vulnerabilità CVE-2022-42889: Text4Shell. Sorgente

  • sweetPotato --- Plugin per la scoperta ricorsiva automatica di asset di dominio di interesse e rilevamento aggiuntivo del traffico in Burpsuite. Sorgente

  • xia_Liao --- Plugin Burpsuite per generare rapidamente nomi, numeri di telefono, ID, codici di credito sociale unificati, codici organizzativi, numeri di carta bancaria e output di vari linguaggi web "hello world". Sorgente

  • base64encode --- Plugin Burpsuite per la codifica base64 di pacchetti POST. Sorgente

  • HackTools --- Plugin Burp per codifica, crittografia/decrittografia, ricerca antivirus e elaborazione testo. Sorgente

  • RouteVulScan --- Plugin Burp per la scansione passiva ricorsiva di percorsi vulnerabili. Sorgente

  • fastjson-exp --- Plugin Burp per lo sfruttamento di Fastjson. Supporta rilevamento JNDI out-of-band, exploit in-band tomcat/spring, memory shell Godzilla, catene di sfruttamento dhcp, ibatis, c3p0, memory shell per tomcat 8/9. Sorgente

  • burp-awesome-tls --- Ripara il terribile stack TLS di Burp Suite e falsifica qualsiasi impronta digitale del browser. Sorgente

  • JustC2file --- Generatore di profili Malleable C2; può selezionare una richiesta tramite proxy Burp e generare un file di profilo per Cobalt Strike (CSprofile). Sorgente

  • SpringScan --- Rilevamento della serie Spring Core RCE. Sorgente

  • TongWebEJBScan-Burp --- Plugin Burp di scansione passiva per la vulnerabilità di deserializzazione EJB di TongWeb. Sorgente

  • captcha-killer-modified --- Versione modificata di captcha-killer, principalmente per brute force di captcha, adatta alla nuova versione di Burpsuite, supporta chiamata a dddocr. Sorgente image

  • BurpFastJsonScan --- Plugin di rilevamento passivo FastJson basato su BurpSuite. Sorgente

  • xia_sql --- Rilevamento SQL injection: aggiunge un apice singolo, due apici singoli dopo ogni parametro, un semplice plugin per l'identificazione di iniezioni. Sorgente

  • burpFakeIP --- Plugin Burp Suite per falsificare l'indirizzo IP in caso di configurazione errata del server. Sorgente

  • Log4j-check --- Un altro plugin Burp per la scansione passiva della vulnerabilità Log4j. Sorgente

  • Log4j2Scan --- Plugin Burp per il rilevamento passivo della vulnerabilità Log4j. Sorgente

  • TProxer --- Plugin Burp scritto in Python per la ricerca automatizzata di proxy inversi basati su SSRF per la scansione delle directory. Sorgente

  • CaA --- Plugin per raccogliere parametri, percorsi e altri dati chiave dal traffico Burp, inserirli in un database per analisi o chiamate dirette. Sorgente

  • BurpCrypto --- Plugin Burp che supporta vari algoritmi di crittografia per il brute force di crittografia front-end, supporta chiamate dirette a metodi di crittografia JS senza componenti di terze parti. Sorgente

  • BurpBountyPlus --- Basato su BurpBounty, aggiunge funzionalità di menu contestuale, supporta la scansione di vulnerabilità e fuzzer per singoli parametri di un singolo pacchetto, migliorando l'efficienza nei penetration test. Sorgente

  • BurpExtractor --- Estrae parametri da richieste e risposte per essere utilizzati in brute force, replay, ecc. Sorgente

  • burp-cph --- Anche estrae parametri da richieste e risposte per brute force e replay. Sorgente

  • sql-sup --- Implementa overflow dei parametri, dati spazzatura, prodotto cartesiano dei dizionari. Sorgente

  • BurpJSLinkFinder --- Scava domini, URL e altre interfacce nascoste dai file JS. Sorgente

  • NEW_xp_CAPTCHA --- Riconoscimento captcha e brute force in Burp. Sorgente

  • domain_hunter_pro --- Versione avanzata di domain_hunter, essenziale per la ricerca di vulnerabilità SRC e HW. Sorgente

  • charset_0.4.py --- Plugin Burp per bypassare WAF tramite codifica di set di caratteri. Sorgente

  • struts_ext_v2.jar --- Plugin Burp per verificare le vulnerabilità della serie Struts2. Scarica - Sorgente

  • domain_hunter_pro -- Versione interna di domain_hunter, sempre da bit4woo. Sorgente

  • JC-AntiToken --- Semplice plugin Burp scritto in Python per prevenire il replay, richiede automaticamente il prossimo token da una fonte specifica durante le richieste. Sorgente

  • BurpCustomizer --- Plugin per cambiare skin di Burp, decine di skin incluse (supporta solo Burp versione 2020.12 e successive). Uso semplice: carica il plugin, cambia skin nella scheda Customizer. Sorgente

  • BurpSuite_403Bypasser --- Plugin scritto in Python per testare il bypass del 403. Sorgente

  • Burp-Non-HTTP-Extension --- Plugin per catturare traffico non HTTP in Burpsuite. Sorgente

  • burp-unauth-checker --- Plugin Burp scritto in Python per rilevare automaticamente vulnerabilità di autorizzazione non autenticata. Sorgente

  • Unexpected.informationv --- Plugin per contrassegnare informazioni sensibili, interfacce JS e campi speciali nei pacchetti di richiesta, per evitare di trascurare dati importanti. Include otto tipi comuni di informazioni sensibili (ID, numero di telefono, IP, email, percorsi API JS, campi speciali come password, method: "post", ecc.), rilevamento bidirezionale, evidenziazione. Buona esperienza. Sorgente

  • HaE --- Plugin di evidenziazione ed estrazione di informazioni sviluppato in Java, migliore di BurpSuite-Xkeys e IntelligentAnalysis-SSTVINFO introdotti in precedenza (richiede la scrittura manuale di regole di rilevamento, solo una regola predefinita per l'email). Sorgente

  • BurpShiroPassiveScan --- Plugin di scansione passiva Shiro basato su BurpSuite. Funzionalità: 1. rilevamento impronta digitale framework Shiro 2. rilevamento chiave di crittografia Shiro. Sorgente

  • shiro-check --- Plugin Burp per il rilevamento di deserializzazione Shiro con echo. Scarica dal progetto originale

  • FastjsonScan --- Plugin Burp sviluppato da A Xin per rilevare deserializzazione Fastjson. Scarica FastjsonScan.jar, Codice sorgente

  • fastjsonScan --- Plugin Burp per vulnerabilità Fastjson, rileva Fastjson <1.2.68 tramite dnslog, rilevamento out-of-band per Fastjson <=1.2.24 e 1.2.33<=fatjson<=1.2.47, e schemi di echo TomcatEcho/SpringEcho. Sorgente

  • BurpSuite-Extender-fastjson --- Plugin Python per rilevare automaticamente RCE Fastjson, supporta versioni 1.2.24 e 1.2.47. Se esiste vulnerabilità, contrassegna automaticamente il traffico e produce output. Sorgente

  • BurpSuite-Xkeys --- Plugin Python di un autore straniero per estrarre informazioni sensibili dalle pagine web, simile a IntelligentAnalysis-SSTVINFO di Nian Hua. Benvenuti a provarlo. Scarica e dettagli

  • passive-scan-client-and-sendto --- Plugin Burp per inoltro automatico di scansione passiva e reinvio manuale. Scarica, Dettagli

  • shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar --- Plugin Burp per Shiro con echo (supporta scansione passiva). Scarica, Dettagli e sorgente

  • Burp_AES_Plugin --- Plugin per brute force di crittografia AES in modalità CBC. Prima dell'uso, modificare key e iv in src/main/java/burp/BurpExtender.java, quindi compilare con mvn install. Sorgente

  • IntelligentAnalysis-SSTVINFO --- Plugin Burp basato su Python per rilevare informazioni sensibili nelle risposte. Sorgente SSTVINFO La versione modificata con riconoscimento email e correzione IP è nella directory dei plugin Scarica.

  • burpJsEncrypter-0.1-jar-with-dependencies.jar --- Plugin Burp più facile da usare per risolvere la crittografia front-end. Sorgente

  • captcha-killer.0.1.1.jar --- Plugin Burp per chiamare API di riconoscimento captcha. Sorgente

  • burp-requests-v0.2.4.jar --- Converte le richieste Burp in codice Python per la libreria requests. Sorgente

  • J2EEScan-2.0.0-beta.2-jar-with-dependencies.jar --- Plugin utile per la scansione di applicazioni J2EE. La versione dello store è vecchia; l'autore ha aggiornato su GitHub ma non sul negozio. Quindi è incluso qui. Sorgente Non compilato, compilato da me con dipendenze, importare e usare.
    J2EEScan
    J2EEScan

  • WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar --- Estrae payload da Wooyun per assistere nei penetration test. Dettagli

  • httpsmuggler.jar --- Plugin per aiutare a bypassare il WAF. Dettagli

  • http-request-smuggler-all.jar --- Plugin per il rilevamento di attacchi di HTTP request smuggling. Articolo correlato: 学习走私请求

  • sqlmap4burp++.0.2.jar --- Plugin Burp per integrare sqlmap su più piattaforme senza dipendenze esterne. Uso semplice: importa la richiesta intercettata o in replay, invia all'interfaccia sqlmap4burp; prima esecuzione necessita di selezionare il file sqlmap.py per la configurazione. Dettagli: c0ny1 - Sorgente.

  • passive-scan-client-0.1-jar-with-dependencies.jar --- Plugin Burp per inoltrare il traffico di scansione passiva, ad esempio per abbinare XRAY di Chaitin per scansione passiva. Citazione: lascia fare e raccogli vulnerabilità. Dettagli GIF dimostrativa:

  • domain_hunter-1.4.jar --- Plugin per raccogliere domini di intere organizzazioni/aziende usando Burp (non solo il dominio principale). Dettagli

  • reCAPTCHA.v0.9.jar --- Plugin per il riconoscimento automatico dei captcha nel modulo intruder di Burpsuite per brute force. Dettagli: Istruzioni

  • knife-1.8-jar-with-dependencies.jar --- Plugin di potenziamento per Burpsuite sviluppato da bit4, aggiunge funzionalità di menu contestuale (include funzionalità di hackbar++), e un'area Tab come U2C (converte caratteri Unicode in cinese, es. \u4e2d\u6587 -> 中文). Molto utile per migliorare l'efficienza. Effetto: U2C

  • LoggerPlusPlus.jar --- Come suggerisce il nome, è un plugin di logging potenziato per Burpsuite. Se non sei soddisfatto del logging predefinito di Burpsuite, provalo! Dettagli: Progetto Sto usando la Versione v3.19.2 release.

  • HackBar.jar --- Chi ha esperienza nei penetration test conosce il plugin HackBar di Firefox. Questo è simile per Burpsuite. Dettagli: HackBar GIF: HackBar demo

  • LFI scanner checks.jar --- Sviluppato dal cinese lufei per Burp, un plugin per rilevare vulnerabilità di Local File Inclusion (LFI). Articolo correlato su freebuf o nella versione PDF salvata

  • jsEncrypter.0.3 --- Usa phantomjs per chiamare funzioni di crittografia front-end per crittografare i dati, facilitando il fuzz dei punti di input crittografati. Sorgente

  • burp-vulners-scanner-1.2.jar --- Scansiona le richieste tramite Burp per vulnerabilità basate sul database di vulnerabilità di Vulners.com. Sorgente

  • bypasswaf.jar --- Come suggerisce il nome, bypassa alcuni WAF. Sorgente Articolo

  • chunked-coding-converter.0.2.1.jar --- Ultima versione del cinese c0ny1, output chunked per contrastare WAF. Sorgente

  • sqlmap.jar --- Integra sqlmap locale per test di iniezione. C'è anche sqli-py sul Burp plugin store (https://github.com/portswigger/sqli-py) installabile direttamente. Si consiglia di usare sqlmap4burp-plus-plus sopra, migliore!