Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
BurpSuite-collections — Burpsuiteのプラグイン(非ストア)、記事、および使用テクニックのコレクション(このプロジェクトはBurpsuiteのクラック版ファイルを提供しません。必要な場合はブログmrxn.netからダウンロードしてください)---Burpsuiteのプラグイン(非ストア)、記事、および使用テクニックのコレクション、クラック版ファイルはありません | Kitploit
ツール/GitHubGitHub/mr-xn/burpsuite-collections
脆弱性スキャナーウェブセキュリティペネトレーションテスト学習と教育厳選リソース
GitHubmr-xn/burpsuite-collections

BurpSuite-collections

Burpsuiteのプラグイン(非ストア)、記事、および使用テクニックのコレクション(このプロジェクトはBurpsuiteのクラック版ファイルを提供しません。必要な場合はブログmrxn.netからダウンロードしてください)---Burpsuiteのプラグイン(非ストア)、記事、および使用テクニックのコレクション、クラック版ファイルはありません

リポジトリを見る
4.0k7116日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

Burp-Suite-collections

BurpSuite関連収集プロジェクト、プラグインは主にBApp Store(ストア)以外のもの

すべての日本語化やBurpSuiteの利用は、Java環境を設定済みであることが前提です!!!関連チュートリアル

最新版(202212以降)アクティベーションはこちらのプロジェクト を参考に自己解決してください。本プロジェクトでは提供しません

新版Burp(202209以降)アクティベーションはsczさんの方法を参照:アドレス

本プロジェクトはBurpSuiteプラグインの学習研究用です!クラック版は提供しません!プロジェクトはBurp公式からGitHubのDMCA通報を受け、クラック関連ファイルを削除しました。必要な場合はブログ から最新burpsuite_pro_v2020.11.3.jar&BurpSuiteLoader.jar download をダウンロードしてください

Macでアプリケーション化してDockに配置し、ワンクリック起動する方法

GitHub Actionを使って最新のBurpプラグインをパッケージ化する

ペネトレーションテスト面接問題2019版

プラグインディレクトリ plugins の説明:
  • BurpMCP-Ultra --- Burp Suite向けの高性能MCP拡張フレームワーク。ペネトレーションテストにおいてマルチモデルAIの統合、自動分析、インテリジェントアシスト操作を実現するBurpSuite強化プラグイン。 ソース

  • burp_history --- HTTPトラフィック監視、管理、チーム共有・コラボレーションを統合したBurp Suite履歴トラフィック記録・分析プラグイン ソース

  • DouSql --- Xia Sqlをベースに二次開発したSQLインジェクション検出プラグイン ソース

  • burp_variables --- Burpツール内で変数を定義・使用できるようにする ソース

  • SMS_Bomb_Fuzzer --- Burp suite SMS爆撃補助バイパスプラグイン ソース

  • APIKit --- 統合型BurpSuite脆弱性検出プラグイン ソース

  • TsojanScan --- 統合型BurpSuite脆弱性検出プラグイン ソース

  • CloudX --- ルールベースの暗号化・復号・署名破りツール ソース

  • FastjsonScan4Burp --- Burpパッシブスキャンベースのfastjson脆弱性検出プラグイン。データパケット内のJSONパラメータやリクエストボディに対してペイロードテストを実施。セキュリティ担当者がfastjsonの脆弱性をより簡単に発見・検出・悪用できるよう支援する。現在、fastjson検出、バージョン検出、依存関係検出、アウトバウンド・非アウトバウンド悪用、簡易WAFバイパス機能を実装 ソース

  • CaptchaDos --- BurpsuiteキャプチャDOS攻撃プラグイン ソース

  • BucketVulTools --- Burpsuiteストレージバケット設定不備脆弱性検出プラグイン ソース

  • Auto-SSRF --- BurpSuite新バージョンMontoyaAPIに基づくSSRF脆弱性自動検出プラグイン ソース

  • AutoRepeater --- SSRF、リダイレクト、SQLインジェクションの自動検出、カスタムパラメータマッチング ソース

  • DetSql --- SQLインジェクションの可能性があるリクエストを迅速に検出しマーク、テスト効率向上

pluginsディレクトリ内にawesome-burp-extensionsの翻訳版を追加

ファイル一覧```

+--- books | +--- Burp Suite使用 _ Pa55w0rd 's Blog.pdf | +--- Burp Suite使用中的一些技巧.pdf | +--- burp 日志插件「burplogger++.jar」从原理到实践-信安之路.pdf | +--- BurpSuite 代理设置的小技巧.pdf | +--- burpsuite实战指南.pdf | +--- Configuring Burp Suite with Android Nougat.pdf | +--- IOS之Burpsuite抓Https问题.pdf | +--- nmap-man-page.pdf | +--- Nmap渗透测试思维导图.png | +--- readme.md | +--- 利用Burpsuite爆破Tomcat密码.pdf | +--- 利用burp插件Hackvertor绕过waf并破解XOR加密 - 嘶吼 RoarTalk.pdf | +--- 基于BurpSuite快速探测越权-Authz插件.pdf | +--- 如何在64位Windows 10下安装java开发环境.pdf | +--- 新手福利 _ Burpsuite你可能不知道的技巧.pdf | +--- 本地文件包含漏洞检测工具 – Burp国产插件LFI scanner checks.pdf | +--- 配置Frida+BurpSuite+Genymotion, 绕过Android SSL Pinning-Configuring Frida with BurpSuite and Genymotion to bypass SSL Pinning.pdf +--- BurpSuiteCn.jar +--- Burp_start.bat +--- Burp_start_en.bat +--- cn.txt +--- Create-Desktop-Link.bat +--- GitZip-for-github_v0.3.1.crx +--- img | +--- ANSI.png | +--- crack1.png | +--- crack2.png | +--- crack3.png | +--- crack4.png | +--- crack5.png | +--- crack_ok.png | +--- CRLF_ANSI.png | +--- desktop_shortlink.png | +--- Goescat-Macaron-Burp-suite.ico | +--- hackbar.gif | +--- issues-example.png | +--- issues-example2.png | +--- passive-scan-client-0.1-jar-with-dependencies.gif | +--- ShellPass.png | +--- u2cTab.png | +--- 登上GitHub的trending截图纪念.png +--- Mrxn's Blog.url +--- plugins | +--- awesome-burp-extensions | | +--- README.md | +--- burp-vulners-scanner-1.2.jar | +--- burp-requests.jar | +--- bypasswaf.jar | +--- chunked-coding-converter.0.2.1.jar | +--- domain_hunter-v1.4.jar | +--- HackBar.jar | +--- http-request-smuggler-all.jar | +--- httpsmuggler.jar | +--- J2EEScan-2.0.0-beta-jar-with-dependencies.jar | +--- jsEncrypter.0.3 | | +--- jsEncrypter-0.3.jar | | +--- jsEncrypter_readme.pdf | | +--- nodejs_server.js | | +--- phantomjs_server.js | | +--- README.md | | +--- 对登录中账号密码进行加密之后再传输的爆破的思路和方式 - FreeBuf互联网安全新媒体平台.pdf | | +--- 编写加密传输爆破插件jsEncrypter _ 回忆飘如雪.pdf | +--- knife-v1.7.jar | +--- LFI scanner checks.jar | +--- LoggerPlusPlus.jar | +--- passive-scan-client-0.1-jar-with-dependencies.jar | +--- Readme.md | +--- reCAPTCHA-v0.9.jar | +--- sqlmap.jar | +--- sqlmap4burp++.0.2.jar | +--- WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar | +--- shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar +--- README.md +--- 创建桌面快捷方式.bat +--- 创建桌面快捷方式.zip +--- 常见shell大小马密码.md +--- 渗透测试面试问题2019版.md

root@kitploit:~
</details>  

#### 中国語化のきっかけ

先日、**先知**にてある方が中国語化のチュートリアルを投稿していましたが、これらのコマンドを手動で入力する必要があり、しかもエラーが発生しやすかったため、私はこれを基にワンクリックで自動的にデスクトップショートカットを作成し、中国語化を起動する機能を作成しました。

##### 使用方法:

##### 注意:ダウンロードしたbatファイルのエンコーディングが`ANSI`ではなく、改行が`CRLF`でない場合、`创建桌面快捷方式.bat`を実行するとエラーになります。メモ帳で開き、エンコーディングを`ANSI`に変更して保存してください。改行はVSCODEのようなコードエディタで変更できます。どうしても自分でやりたくない場合は、プロジェクト内の[创建桌面快捷方式.zip](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%E5%88%9B%E5%BB%BA%E6%A1%8C%E9%9D%A2%E5%BF%AB%E6%8D%B7%E6%96%B9%E5%BC%8F.zip)をダウンロードし、プロジェクトのルートディレクトリに解凍してから実行してください。  
![](https://assets.kitploit.com/production/public/readmes/410/bbb973ec8a0e2d3980bb74c2dbcd89803d1ae770c05b15f1cf1d8f043193a94f.png)  
![](https://assets.kitploit.com/production/public/readmes/410/17c8d5ae3629c90c22ad5bbcdd8eff7bd588a39ada4ca74ecd344b37584c16e3.png)  
正常に作成されると、デスクトップに以下のように表示されます【前提としてburpsuiteが既に正常に開けること】:  
![](https://assets.kitploit.com/production/public/readmes/410/62252956cb8523ee34252fa102a68f264f9b9477fc0322adf91b697dcba071b6.png)  

英語版を使用したい場合`【推奨】`、中国語化版を使わずに、`Create Desktop Link.bat`を実行するだけで英語版のデスクトップショートカットを作成できます。もちろん両方作成しても構いません。*(中国語化版では一部のプラグインで様々な**UI** **BUG**が発生する可能性があります。BurpのインターフェースにBUGが発生した場合は、英語オリジナル版に切り替えてみてください)*

`Windows`限定:プロジェクトの全ファイルを`Download`し、`创建桌面快捷方式.bat`をダブルクリックするだけで、自動的に`中国語化版`のデスクトップショートカットが作成されます:<img src="https://raw.githubusercontent.com/mr-xn/burpsuite-collections/HEAD/img/Goescat-Macaron-Burp-suite.ico" width="32" height ="32" align=right />

アイコンを変更する必要がある場合は、名前を現在と同じにするか、`创建桌面快捷方式.bat`内の約48行目のアイコン名を修正してください:```set icon=%~dp0Goescat-Macaron-Burp-suite.ico``` 将其中的 `%~dp0/img/` 后的 `Goescat-Macaron-Burp-suite.ico` 换成自己喜欢的图标的名字。(此举针对小白)

#### 相关教程书籍:

Burp Suite 实战指南 (在线版本):https://t0data.gitbooks.io/burpsuite/content/ 

Burp Suite新手指南 https://www.freebuf.com/articles/web/100377.html

还有项目里面的books目录:  [**burpsuite实战指南.pdf等书籍**](https://github.com/Mr-xn/Burp-Suite-collections/tree/master/books)

Burpsuite 官方文档的中文版:[项目地址](https://github.com/yw9381/Burp_Suite_Doc_zh_cn)

- [编写burp插件实现数据包自定义修改](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/books/%E7%BC%96%E5%86%99burp%E6%8F%92%E4%BB%B6%E5%AE%9E%E7%8E%B0%E6%95%B0%E6%8D%AE%E5%8C%85%E8%87%AA%E5%AE%9A%E4%B9%89%E4%BF%AE%E6%94%B9.html)
- 

#### Tips

如果你只想下载本项目的一部分,比如只想下载 **plugins** 目录,那么推荐你在 `Chrome` 浏览器下安装 **[GitZip for github](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%3Chttps:/chrome.google.com/webstore/detail/gitzip-for-github/ffabmkklhbepgcgfonabamgnfafbdlkn%3E)** 这款插件,安装后,你只需要双击想要下载的目录或者文件即可单独下载,十分的方便。如果你的网络环境不方便进入 Chrome 商店下载,可以下载本项目里的 [GitZip-for-github_v0.3.1.crx](https://raw.githubusercontent.com/Mr-xn/Burp-Suite-collections/master/GitZip-for-github_v0.3.1.crx) 离线安装包或者是[蓝奏云](https://www.lanzous.com/i3r80dg) 密码:`mrxn` 下载后解压,也可去 [这里](https://chrome-extension-downloader.com/) 输入此插件的ID:`ffabmkklhbepgcgfonabamgnfafbdlkn` 自行下载,安装方法可以参考这里:[Chrome crx插件扩展离线安装方法 (兼容全版本)](https://sspai.com/post/52767)。

欢迎各位补充!

##### 注意:禁止使用本项目所有软件及其文章等资源进行非法测试!

:congratulations: :date: `2020/01/03`登上GitHub的trending截图纪念:tada: 感谢大家的支持!Thank you!
![:congratulations: :date: `2020/01/03`登上GitHub的trending](https://assets.kitploit.com/production/public/readmes/410/4951fac0b2626a5e54c546083f88bbb20291f493447fdb16a25d2f4de9070b5a.png)
ツールをダウンロード
ソース
  • SqlScout --- Burpの日常ワークフロー向けSQLインジェクション補助検出・パラメータ変異プラグイン。迅速なスクリーニング+手動レビューに重点を置き、DetSqlより複雑なパラメータ構造処理と戦略の制御可能性を強調 ソース

  • AutorizePro --- 権限昇格検出Burpプラグイン。AI分析モジュールを追加し、検出ロジックを最適化、誤検出率を大幅に低減、権限昇格脆弱性の検出効率を向上 ソース

  • Zack-AI-Scanner --- 大規模言語モデルに基づく自動化Web脆弱性スキャンBurpプラグイン。AIスマートスキャン、脆弱性検証、レポート出力をサポート ソース

  • nowafpls --- ゴミ文字を挿入してWAFをバイパス ソース

  • gatherBurp --- fastjson、権限バイパス、未認証、SQLインジェクション、多階層ルート、log4jスキャン、指定kbサイズのランダム文字列生成+サブドメイン+プロキシプール ソース

  • BurpFingerPrint --- Eholeフィンガープリントデータベース統合、一般的なOA弱パスワードブルートフォースプラグイン ソース

  • BurpAPIFinder --- API・機密情報総合抽出プラグイン ソース

  • Galaxy --- HTTPリクエスト・レスポンス全暗号化・署名環境下で、平文メッセージの表示・編集・スキャンを効率的に実行 ソース

  • BurpAppletPentester --- 微信ミニプログラムWx_SessionKey暗号化・復号プラグイン ソース

  • Burpy --- Pythonベースのフロントエンド暗号化・復号ソリューション ソース

  • interactsh-collaborator --- Interact.shリバースリンクプラットフォームのBurpプラグイン ソース

  • burpsuite_hack --- パッシブプロキシスキャンプラグイン。SQLインジェクション、SSRF脆弱性を検出 ソース

  • BypassPro --- 権限バイパスの自動化バイパス用BurpSuiteプラグイン ソース | BypassPro修正・アップグレード版

  • BypassFuzzer-Burp --- 認可バイパス脆弱性(401/403バイパス)およびURL検証バイパスのテスト用BurpSuiteプラグイン ソース

  • burp-vps-proxy --- ほとんどのクラウドサービス上でアップストリームSOCKS5プロキシを自動作成・削除し、自動適用するプラグイン ソース

  • CustomCrypto --- Burpカスタム暗号化・復号プラグイン ソース

  • npscrack --- npscrack:ブルーチームツール、トレーサビリティ・対抗、NPS脆弱性利用、NPS exp、NPS poc、ワンクリック利用のBurpSuiteプラグイン ソース

  • OneScan --- 再帰的ディレクトリスキャン用BurpSuiteプラグイン ソース

  • OutLook --- OutLook情報収集ツール。Outlookアカウントにログイン後、自動ですべての連絡先情報をクロール ソース

  • passive-scan-client-plus --- passive-scan-clientのメンテナンスブランチ ソース

  • BpScan --- ペネトレーションテストエンジニアの日常テストを支援するBurpパッシブ脆弱性スキャンプラグイン(SpringSpiderScan、Log4jScan、FastJsonScan) ソース

  • BurpCRLFScan --- Javaで記述されたCRLFインジェクションBurpパッシブスキャンプラグイン ソース

  • JsonDetect --- JSONのパッシブスキャンをサポートし、異なるJSONライブラリの特性に基づき対応するJSON依存ライブラリを識別するBurpプラグイン ソース

  • autoDecoder --- カスタム設定によるデータパケット処理(暗号化・復号、ブルートフォース等)対応。mitmproxy類似のBurpプラグイン ソース

  • burp-text4shell --- CVE-2022-42889:Text4Shell脆弱性スキャン用Burpプラグイン ソース

  • sweetPotato --- BurpSuite内で再帰的に関連ドメイン資産を自動発見し、追加トラフィック検出を行うプラグイン ソース

  • xia_Liao --- BurpSuiteで名前、電話番号、ID番号、統一社会信用コード、組織機構コード、銀行カード、および各種Web言語のHello World出力を迅速生成するプラグイン ソース

  • base64encode --- BurpSuiteのPOSTデータパケットをBase64エンコードするプラグイン ソース

  • HackTools --- エンコード、暗号化・復号、アンチウイルス照会、テキスト処理をサポートするBurpプラグイン ソース

  • RouteVulScan --- 再帰的パッシブ検出による脆弱性パス検出Burpプラグイン ソース

  • fastjson-exp --- fastjson悪用Burpプラグイン。アウトバウンドJNDI悪用検出、非アウトバウンドTomcat/Springエコー、Godzillaメモリシェル、エコーチェーンはdhcp/ibatis/c3p0、メモリシェルはTomcat 8/9対応 ソース

  • burp-awesome-tls --- Burp SuiteのひどいTLSスタックを修正し、任意のブラウザフィンガープリントを偽装 ソース

  • JustC2file --- Malleable C2 Profilesジェネレーター。Burpプロキシ経由でリクエストを選択し、Cobalt Strikeのプロファイルファイル(CSprofile)を生成 ソース

  • SpringScan --- Spring Core RCEシリーズ検出 ソース

  • TongWebEJBScan-Burp --- TongWebアプリケーションサーバーEJB逆シリアル化脆弱性のBurpパッシブスキャンプラグイン ソース

  • captcha-killer-modified --- captcha-killerの修正版。主にキャプチャブルートフォース用。新版BurpSuiteに対応、dddocr呼び出しをサポート ソース image

  • BurpFastJsonScan --- BurpFastJsonScan、BurpSuiteベースのパッシブFastJson検出プラグイン ソース

  • xia_sql --- SQLインジェクション検出:各パラメータの後にシングルクォート1つ、シングルクォート2つを追加するシンプルな簡易インジェクション判定プラグイン ソース

  • burpFakeIP --- サーバー設定誤り時にIPアドレスを偽装してテストするBurp Suiteプラグイン ソース

  • Log4j-check --- パッシブスキャンでlog4j脆弱性を検出するBurpプラグイン ソース

  • Log4j2Scan --- パッシブでlog4j脆弱性を検出するBurpプラグイン ソース

  • TProxer --- Pythonで記述されたBurpプラグイン。SSRFベースのリバースプロキシディレクトリ検出を自動化 ソース

  • CaA --- Burpトラフィックのパラメータやパスなど重要パラメータを収集しデータベースに格納、分析や直接呼び出しに活用するプラグイン ソース

  • BurpCrypto --- 複数の暗号化アルゴリズムに対応し、フロントエンド暗号化のブルートフォースに使用するBurpプラグイン。JS暗号化メソッドを直接利用可能、サードパーティコンポーネント不要 ソース

  • BurpBountyPlus --- BurpBountyに右クリックメニュー機能を追加、単一データパケットの単一パラメータに対する脆弱性スキャンとファジングをサポート、ペネトレーションテストのラストワンマイルを実現、効率向上 ソース

  • BurpExtractor --- リクエストとレスポンスからパラメータを抽出し、ブルートフォースやリプレイなどで利用 ソース

  • burp-cph --- リクエストとレスポンスからパラメータを抽出し、ブルートフォースやリプレイで利用 ソース

  • sql-sup --- パラメータオーバーフロー、ゴミデータ、デカルト積辞書を実装 ソース

  • BurpJSLinkFinder --- JSファイルからドメインやURLなど隠しインターフェース情報を発見 ソース

  • NEW_xp_CAPTCHA --- Burpキャプチャ認識ブルートフォース ソース

  • domain_hunter_pro --- domain_hunterの上位バージョン。SRC脆弱性発見、HWポイント取得に必須 ソース

  • charset_0.4.py --- 文字セットエンコーディングによるWAFバイパスBurpプラグイン ソース

  • struts_ext_v2.jar --- BurpSuiteプラグイン形式でStruts2シリーズ脆弱性をチェック ダウンロード-ソース

  • domain_hunter_pro -- domain_hunterの内部バージョン。bit4woo氏作 ソース

  • JC-AntiToken --- Pythonで記述されたシンプルなリプレイ防止バイパスBurpプラグイン。リクエスト時に特定ソースから次のトークンを自動取得 ソース

  • BurpCustomizer --- 新バージョンBurp用スキン切り替えプラグイン。数十種類のスキン内蔵(2020.12以降のBurpのみ対応)。使い方は簡単:プラグインをロードし、Customizerタブでスキンを切り替えるだけ ソース

  • BurpSuite_403Bypasser --- Pythonで記述された403バイパステスト用プラグイン ソース

  • Burp-Non-HTTP-Extension --- BurpSuiteで非HTTPトラフィックをキャプチャするプラグイン ソース

  • burp-unauth-checker --- Pythonで開発された未認証脆弱性を自動チェックするBurpプラグイン ソース

  • Unexpected.informationv --- リクエストパケット内の機密情報、JSインターフェース、特殊フィールドをマークし、見落としを防止するプラグイン。8種類の一般的な機密情報(ID番号、電話番号、IP情報、メールアドレス、JSファイルAPIインターフェースパス、特殊フィールド(password、method: "post"...)、双方向検出、ハイライト表示)を内蔵 ソース

  • HaE --- Javaで開発された情報ハイライト・抽出プラグイン。以前紹介した2つ(BurpSuite-Xkeys、IntelligentAnalysis-SSTVINFO)より優れている(検出ルールは手動記述が必要、内蔵ルールはメールのみ)。 ソース

  • BurpShiroPassiveScan --- BurpSuiteベースのパッシブShiro検出プラグイン。主な機能:1. Shiroフレームワークフィンガープリント検出 2. Shiro暗号化キー検出 ソース

  • shiro-check --- Shiro逆シリアル化エコー利用チェックBurpプラグイン。ソースダウンロード

  • FastjsonScan --- 阿信氏開発のFastjson逆シリアル化検出Burpプラグイン。FastjsonScan.jarダウンロード、ソースコード

  • fastjsonScan --- fastjson脆弱性Burpプラグイン。fastjson<1.2.68をdnslogで検出、fastjson<=1.2.24および1.2.33<=fastjson<=1.2.47の非アウトバウンド検出とTomcatEcho/SpringEchoエコー方式 ソース

  • BurpSuite-Extender-fastjson --- fastjson RCEを自動検出するPythonプラグイン。1.2.24および1.2.47を検出可能。脆弱性がある場合、該当トラフィックに自動マークし、outputに内容を出力 ソース

  • BurpSuite-Xkeys --- 海外の開発者によるPythonベースのWebページ機密情報抽出プラグイン。以前紹介した年华氏のIntelligentAnalysis-SSTVINFOプラグインと類似。ぜひお試しください。ダウンロードおよび詳細

  • passive-scan-client-and-sendto --- Burpパッシブスキャン自動転送および手動再送プラグイン。ダウンロード、詳細説明

  • shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar --- ShiroエコーBurpプラグイン(Burpパッシブスキャン機能対応)。ダウンロード、詳細説明およびソース

  • Burp_AES_Plugin --- AES暗号化CBCモードのブルートフォース用プラグイン。使用前にsrc/main/java/burp/BurpExtender.javaのkeyとiv値を修正し、mvn installでコンパイルしてください。ソース

  • IntelligentAnalysis-SSTVINFO --- レスポンスに含まれる機密情報を発見するPythonベースのBurpプラグイン。SSTVINFOソース メール認識とIPアドレス修正を加えた版をプラグインディレクトリに保存 ダウンロード

  • burpJsEncrypter-0.1-jar-with-dependencies.jar --- フロントエンド暗号化問題をより簡単に解決するBurpプラグイン。ソース

  • captcha-killer.0.1.1.jar --- Burpキャプチャ認識API呼び出しプラグイン。ソース

  • burp-requests-v0.2.4.jar --- BurpのリクエストをPythonのrequestsライブラリ形式のコードに変換。ソース

  • J2EEScan-2.0.0-beta.2-jar-with-dependencies.jar --- J2EEアプリケーションスキャンに有用なプラグイン。ストア版は旧バージョン。作者が数日前にGitHubで更新したがストア未更新のため追加。ソース 未コンパイルのため代わりにコンパイル、依存を含む。インポートして使用可能。
    J2EEScan
    J2EEScan

  • WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar --- wooyunからペイロードを抽出しペネトレーションテストを補助。詳細

  • httpsmuggler.jar --- WAFバイパス補助プラグイン。詳細

  • http-request-smuggler-all.jar --- HTTPスマグリング攻撃チェックプラグイン。関連記事:スマグリングリクエスト学習記

  • sqlmap4burp++.0.2.jar --- マルチプラットフォーム、外部依存不要のBurp連携Sqlmapプラグイン。使い方も簡単。Burpでインターセプトしたリクエストやリプレイからsqlmap4burpインターフェースに送信可能。初回はsqlmap.pyファイルの場所を指定する必要あり。詳細は飄雪氏-c0ny1ソースを参照。

  • passive-scan-client-0.1-jar-with-dependencies.jar --- Burpパッシブスキャントラフィック転送プラグイン。例えば長亭のXRAYと組み合わせてパッシブスキャンに利用。グループの先輩の言葉を借りれば:セッティングして簡単に穴を拾う。詳細、デモGIF:

  • domain_hunter-1.4.jar --- Burpを利用して企業・組織全体のドメイン(単一メインドメインだけでなく)を収集するプラグイン。詳細

  • reCAPTCHA.v0.9.jar --- Burpsuite Intruderでブルートフォースモジュールのキャプチャを自動認識するプラグイン。詳細はこちら:使用説明

  • knife-1.8-jar-with-dependencies.jar --- bit4氏開発のburpsuite機能拡張プラグイン。右クリックメニュー機能(hackbar++プラグイン機能を含む)を追加し、Tab領域(例:U2C:Unicode形式の文字を中国語に変換、例:\u4e2d\u6587-->中文)も追加。テスト効率向上に非常に便利。効果図:U2C

  • LoggerPlusPlus.jar --- 名前の通り、BurpSuiteのログプラグインの拡張版。Burp標準のログ機能に満足できない場合はお試しください!詳細はプロジェクトアドレス 現在追加しているのは Version v3.19.2 release.

  • HackBar.jar --- 古いバージョンのFirefox用HackBarプラグインをご存知でしょう?このBurpSuite版は同様の機能を提供します。詳細はプロジェクトソース — HackBar アニメーションは以下の通り: HackBarデモ

  • LFI scanner checks.jar --- 国人 lufei 氏がBurp軽量スキャナ向けに開発したLFI(Local File Include)ローカルファイルインクルード脆弱性検出プラグイン。関連記事は freebuf またはプロジェクト保存PDF版 を参照

  • jsEncrypter.0.3 --- phantomjsを使用してフロントエンド暗号化関数を呼び出しデータを暗号化、暗号化データ入力ポイントのファジングを容易にする ソース

  • burp-vulners-scanner-1.2.jar --- BurpがVulners.comの脆弱性データベースに基づき、Burpを通過するリクエストに脆弱性が存在するかスキャン ソース

  • bypasswaf.jar --- 名前の通り、一部のWAFをバイパス ソース 紹介記事

  • chunked-coding-converter.0.2.1.jar --- 国人c0ny1最新版Burpチャンク分割出力、WAF対策プラグイン ソース

  • sqlmap.jar --- ローカルsqlmapと連携してインジェクションテストを実施。もちろんBurpプラグインストアにはsqli-py(アドレス:https://github.com/portswigger/sqli-py)もあり直接インストール可能。上記のsqlmap4burp-plus-plusを推奨!効果がより良い!