Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
HUNT — 패시브 Burp/ZAP 스캐닝을 통해 인젝션, SSRF, 경로 탐색, IDOR 및 SSTI와 일반적으로 연관된 파라미터를 플래그로 표시하고, 수동 테스트 방법론도 체계화합니다. | Kitploit
도구/GitHubGitHub/bugcrowd/hunt
Web Vulnerability ScannersVulnerability AnalysisWeb Proxies & InterceptionWeb SecurityPenetration TestingCurated Resources
GitHubbugcrowd/hunt

HUNT

패시브 Burp/ZAP 스캐닝을 통해 인젝션, SSRF, 경로 탐색, IDOR 및 SSTI와 일반적으로 연관된 파라미터를 플래그로 표시하고, 수동 테스트 방법론도 체계화합니다.

저장소 보기
2.3k4312개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

HUNT Suite Proxy Extensions

HUNT Logo

HUNT Suite란 무엇인가?

  • HUNT Suite는 Burp Suite Pro/Free 및 OWASP ZAP 확장 프로그램 모음입니다.
  • 특정 취약점 클래스에 취약한 일반적인 파라미터를 식별합니다 (Burp Suite Pro 및 OWASP ZAP).
  • 테스트 방법론을 정리합니다 (Burp Suite Pro 및 Free).

HUNT 파라미터 스캐너 - 취약점 클래스

  • SQL 인젝션
  • 로컬/원격 파일 포함 및 경로 탐색
  • 서버 사이드 요청 위조 및 오픈 리다이렉트
  • OS 명령 인젝션
  • 안전하지 않은 직접 객체 참조
  • 서버 사이드 템플릿 인젝션
  • 로직 및 디버그 파라미터
  • 크로스 사이트 스크립팅
  • 외부 엔티티 인젝션
  • 악성 파일 업로드

TODO

  • id 대신 user_id를 포함하도록 파라미터 이름 정규식 변경
  • 스캐너 창에서 검색
  • 스캐너 창에서 파라미터 강조
  • 스크립트 이름 확인, REST URL 지원, JSON 및 XML 본문 파라미터 구현
  • 스캐너 내부에 Raw, Params, Headers, Hex 하위 탭 등 Request 탭의 일반적인 구성 지원
  • 방법론 JSON 파일 추가:
    • 웹 애플리케이션 해커 핸드북
    • PCI
    • HIPAA
    • CREST
    • OWASP Top Ten
    • OWASP 애플리케이션 보안 검증 표준
    • 침투 테스트 실행 표준
    • Burp Suite 방법론
  • 스캐너 창의 권고 사항에 텍스트 추가
  • 방법론 창에 설명 및 리소스 추가
  • 요청/응답을 Repeater와 같은 다른 Burp 탭으로 보내는 기능 추가

작성자

  • JP Villanueva
  • Jason Haddix

기여자

  • Ryan Black
  • Fatih Egbatan
  • Vishal Shah

Burp Suite Pro/Free용 HUNT Suite

HUNT 파라미터 스캐너 (hunt_scanner.py)

HUNT Scanner

이 확장 프로그램은 이러한 파라미터를 테스트하지 않고, 버그 헌터가 수동으로 테스트할 수 있도록 경고만 표시합니다. 각 취약점 클래스에 대해 Bugcrowd는 해당 취약점 클래스와 연관된 일반적인 파라미터 또는 함수를 식별했습니다. 또한 이러한 취약점 클래스를 철저히 수동 테스트할 수 있도록 이슈 설명에 선별된 리소스도 제공합니다.

HUNT 테스트 방법론 (hunt_methodology.py)

HUNT Methodology

이 확장 프로그램을 사용하면 테스터가 "HUNT Methodology"라는 Burp Suite 탭으로 요청과 응답을 보낼 수 있습니다. 이 탭에는 테스트 방법론을 시각적으로 나타내는 트리가 왼쪽에 있습니다. 테스터는 여기에 요청/응답을 보내 애플리케이션의 해당 섹션에서 수동 테스트를 수행했음을 정리하거나 입증할 수 있으며 특정 방법론 단계를 완료했음을 증명할 수 있습니다.

Burp Suite Pro/Free에 HUNT Suite 설치하기

시작하기

  1. 최신 독립 실행형 Jython jar을 다운로드합니다.
  2. Extender -> Options로 이동합니다. Adding Jython
  • Python Environment라는 섹션을 찾습니다.
  • *Select file...*을 클릭하여 Jython jar의 위치를 추가합니다.
  1. Extender -> Extensions로 이동합니다. Adding Extension
  • Add를 클릭합니다.
  • Extension Details를 찾습니다.
    • Extension Type으로 "Python"을 선택합니다.
    • "Select file..."을 클릭하여 파일 시스템에서 확장 프로그램이 있는 위치를 선택합니다.
    • HUNT 파라미터 스캐너와 HUNT 테스트 방법론 모두에 대해 이 작업을 수행합니다.
  1. HUNT 파라미터 스캐너는 프록시를 통해 흐르는 트래픽을 대상으로 실행되기 시작합니다.

범위 설정

수동 스캐너가 매우 시끄럽기 때문에 이는 테스트 범위를 설정하는 중요한 단계입니다. HUNT 파라미터 스캐너는 Scanner 창을 오염시키는 대신 자체 창에 자체 발견 항목을 생성합니다.

  1. Target -> Scope로 이동합니다. Target Scope
  • "Use advanced scope control" 체크박스를 클릭합니다.
  • Add를 클릭하여 범위에 포함시킵니다.
  1. Scanner -> Live scanning으로 이동합니다.
  • "Live Passive Scanning" 섹션에서 "Use suite scope [defined in the target tab]"을 클릭합니다. Passive Scanner

중요 참고 사항

HUNT 파라미터 스캐너는 Burp 내의 수동 스캐닝 API를 활용합니다. 수동 스캔 검사가 실행되는 조건은 다음과 같습니다:

  • 능동 스캔의 첫 번째 요청
  • 프록시 요청
  • 컨텍스트 메뉴에서 "Do a passive scan"을 선택할 때마다

다음에서는 수동 스캔이 실행되지 않습니다:

  • 모든 능동 스캔 응답
  • Repeater 응답
  • Intruder 응답
  • Sequencer 응답
  • Spider 응답

OWASP ZAP용 HUNT 스캐너 (Alpha - Ricardo Lobo @_sbzo 기여)

Hunt 스캐너는 ZAP Proxy용 커뮤니티 스크립트에 포함되어 있습니다.

  1. "Manage Addons" 아이콘을 찾아 Python Scripting 및 Community Scripts가 설치되어 있는지 확인합니다.
  2. "show All Tabs" 아이콘이 클릭되어 있는지 확인합니다.
  3. Tools 메뉴를 클릭하고 Options 섹션으로 이동합니다. Passive Scanner를 선택하고 Scan messages only in scope 상자를 체크한 다음 OK를 클릭합니다.
  4. Sites 탭 옆에 있는 Scripts 탭을 클릭합니다.
  5. passive rules 아래에 Hunt.py가 표시되는지 확인합니다.
  6. passive rules 아래의 스크립트를 마우스 오른쪽 버튼으로 클릭하고 활성화한 다음 저장합니다.
  7. 사이트를 탐색하고 컨텍스트에 포함된 사이트에서 알림을 받습니다!

라이선스

Apache 2.0 라이선스가 적용됩니다 여기

도구 다운로드