Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
reflector — 사이트를 탐색하는 동안 실시간으로 페이지에서 반사형 XSS를 찾을 수 있는 Burp 플러그인 | Kitploit
도구/GitHubGitHub/elkokc/reflector
Vulnerability ScannersWeb Application ExploitationWeb SecurityPenetration Testing
GitHubelkokc/reflector

reflector

사이트를 탐색하는 동안 실시간으로 페이지에서 반사형 XSS를 찾을 수 있는 Burp 플러그인

저장소 보기
1.2k1735년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

reflector

설명

웹사이트를 탐색하는 동안 실시간으로 페이지에서 반사 XSS를 찾을 수 있는 Burp Suite 확장 프로그램이며, 다음과 같은 기능을 포함합니다:

  • 응답 탭에서 반사 항목 강조 표시.
  • 이 반사에서 허용되는 기호 테스트.
  • 반사 컨텍스트 분석.
  • Content-Type 화이트리스트.

사용 방법

플러그인을 설치한 후에는 테스트 대상 웹 애플리케이션 작업을 시작하기만 하면 됩니다. 반사가 발견될 때마다 reflector는 심각도를 정의하고 burp 이슈를 생성합니다. reflector usage

각 burp 이슈에는 반사된 파라미터에 대한 상세 정보가 포함됩니다. 예를 들면:

  • 이 반사에서 허용된 기호.
  • 응답에서 반사 값 강조 표시.
  • 반사 컨텍스트 분석.

허용된 기호 분석

reflector usage 반사가 발견되고 "Aggressive mode" 옵션이 활성화되면, reflector는 취약한 파라미터에서 이 페이지에 표시되는 특수 기호가 무엇인지 확인합니다. 이 작업을 위해 reflector는 각 반사된 파라미터에 대해 추가 요청을 구성합니다. 예를 들어, elkokc.ml 웹사이트에서 작업하는 동안 reflector는 반사에 대한 상세 정보를 포함한 이슈를 생성했습니다. "search" 파라미터에 대해 3개의 반사가 있으며, 각각 특수 기호를 통과시킵니다. 특수 문자 표시 가능성 때문에 이슈 심각도는 높음으로 표시됩니다. 반사가 발견될 때마다 reflector는 심각도를 정의하고 burp 이슈를 생성합니다.

컨텍스트 분석

"Check context" 모드에서 reflector는 페이지에 반사된 특수 문자를 보여줄 뿐만 아니라, 페이지 코드에서 구문을 깨뜨릴 수 있는 문자를 찾아냅니다. 예를 들어, reflector 확장 프로그램의 서버 응답을 볼 수 있습니다. "search" 파라미터는 페이로드 - p@y<"'p@y와 함께 전송되었습니다. 결과적으로, 여러 번 다른 컨텍스트에서 반사되었습니다.

  • 다음 문자를 포함한 반사 - ',", < 및 큰따옴표는 이 컨텍스트를 빠져나와 HTML 코드를 작성할 수 있게 합니다.
  • 다음 문자를 포함한 반사 - ", < 및 꺾쇠괄호는 HTML 태그를 삽입할 수 있게 합니다.
  • 다음 문자를 포함한 반사 - ',", < 및 작은따옴표는 JS 변수 컨텍스트를 빠져나와 악성 코드를 작성할 수 있게 합니다.

reflector usage

이슈 정보에서는 다음과 같이 표시됩니다:

  • 컨텍스트 문자 - 구문을 깨뜨릴 수 있는 문자.
  • 기타 문자 - 컨텍스트 없이 반사된 다른 문자. reflector usage

반사 탐색

응답 탭에서 화살표 버튼으로 탐색합니다. reflector usage

설정

  • 범위 전용 - reflector가 추가된 범위의 웹사이트에서만 작동하도록 허용합니다.
  • 적극적 모드 (Agressive mode) - reflector가 테스트 페이로드로 추가 요청을 생성합니다.
  • 컨텍스트 확인 - 컨텍스트 확인 모드를 활성화합니다.

또한 reflector 플러그인이 작동해야 하는 콘텐츠 유형 화이트리스트를 관리할 수 있습니다. 그러나 text/html 이외의 다른 유형을 사용하면 작업 속도가 느려질 수 있습니다. reflector usage

컴파일 방법

컴파일 환경: jdk 1.7

예:

  • javac.exe -d build src/burp/*.java

  • jar.exe cf plugin.jar -C build burp

저자

  • Shvetsov Alexandr (GitHub: shvetsovalex)
  • Dimitrenko Egor (GitHub: elkokc)
도구 다운로드