
セキュリティ監査のための、ワンクリックプロキシ、コンテナプロファイル、postMessage ログ記録、JS インジェクションツールボックス、およびセキュリティヘッダー削除を備えた Firefox/Burp 拡張機能。
PwnFoxは、セキュリティ監査に役立つツールを提供するFirefox/Burp拡張機能です。
Chromeユーザーの方は、https://github.com/nccgroup/autochromeをご確認ください。

ワンクリックでBurpに接続できるため、foxyProxyのような他のアドオンがおそらく不要になります。ただし、foxyProxyが提供する追加機能が必要な場合は、このチェックを外したままにできます。
PwnFoxを使用すると、Firefoxコンテナにすばやくアクセスできます。これにより、同じブラウザで複数のIDを持つことができます。
PwnFoxと「Add container header」オプションが有効な場合、PwnFoxは自動的にX-PwnFox-Colorヘッダーを追加して、Burp内のクエリを強調表示します。
PwnFoxBurpは自動的にヘッダーを強調表示して削除しますが、logger++のようなアドオンで独自の動作を指定することもできます。

PwnFoxは、開発ツールに新しいメッセージタブを追加します。これにより、フレーム間のすべてのpostMessageをすばやく可視化できます。

メッセージを解析/フィルタリングする独自の関数を提供することもできます。 3つの引数にアクセスできます:
文字列またはJSONシリアライズ可能なオブジェクトを返すことができます。

ページ読み込み時に独自のJavaScriptコードを注入します。コードはできるだけ早く読み込まれます。これを使用して、危険な動作の検出を追加したり、JSコンソールに追加機能を追加したりできます。
注意: 注入されたツールボックスはウィンドウコンテキストで実行されます。信頼できないドメインに秘密情報を注入しないでください。

すぐにツールボックスの一部を公開する予定です(ENOTIME)
セキュリティヘッダーを無効にした方が作業が簡単な場合があります。ボタンを押すだけでそれができるようになりました。最終的なペイロードをテストする前に、再度有効にすることを忘れないでください。
削除されるヘッダー:
最新のビルドはこちらから入手できます:
about:addonsにアクセスし、ファイルからインストールを選択して、PwnFox-$version.xpiを選択します。PwnFox-Burp.jarをJava拡張機能として追加します。cd firefox
web-ext build
# the zip file is available in /firefox/web-ext-artifacts/pwnfox-${version}.zip
# Optional. If you want to sign you own build
web-ext sign --api-key="$KEY" --api-secret="$SECRET"
# the xpi file is available in /firefox/web-ext-artifacts/pwnfox-${version}.xpi
Intellij IDEAで開いてコンパイルします。