Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
BurpSuite-collections — Burpsuite 플러그인(비공식 스토어), 기사 및 사용 팁 모음 (이 프로젝트는 더 이상 Burpsuite 크랙 파일을 제공하지 않습니다. 필요한 경우 블로그 mrxn.net에서 다운로드하세요) --- Burpsuite 플러그인(비공식 스토어), 기사 및 Burpsuite 사용 팁 모음, 크랙 버전 파일 없음 | Kitploit
도구/GitHubGitHub/mr-xn/burpsuite-collections
Vulnerability ScannersWeb SecurityPenetration TestingLearning & EducationCurated Resources
GitHubmr-xn/burpsuite-collections

BurpSuite-collections

Burpsuite 플러그인(비공식 스토어), 기사 및 사용 팁 모음 (이 프로젝트는 더 이상 Burpsuite 크랙 파일을 제공하지 않습니다. 필요한 경우 블로그 mrxn.net에서 다운로드하세요) --- Burpsuite 플러그인(비공식 스토어), 기사 및 Burpsuite 사용 팁 모음, 크랙 버전 파일 없음

저장소 보기
4.0k7116일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Burp-Suite-collections

BurpSuite 관련 수집 프로젝트, 플러그인은 주로 비 BApp Store (스토어) 기준

모든 한글화 또는 burpsuite 사용은 Java 환경이 구성되어 있다는 전제 하에 진행됩니다!!! 관련 튜토리얼

최신 버전 (202212 이후) 활성화는 이 프로젝트 를 참고하여 직접 해결하세요, 본 프로젝트는 제공하지 않습니다

새 버전 burp (202209 이후) 활성화는 scz 님의 방법 참조: 주소

본 프로젝트는 오직 burpsuite 플러그인 관련 학습 및 연구 용도로만 사용됩니다! 더 이상 크랙 버전을 제공하지 않습니다! 프로젝트는 이미 burp 공식에 의해 GitHub의 DMCA에 신고되어 크랙 관련 파일이 삭제되었습니다. 필요한 경우 블로그 에서 최신 burpsuite_pro_v2020.11.3.jar&BurpSuiteLoader.jar download 를 다운로드하세요

Mac에서 APP으로 만들어 dock에 넣고 한 번에 실행하기

GitHub Action을 사용하여 최신 burp 플러그인 패키징하기

침투 테스트 면접 문제 2019판

플러그인 디렉토리 plugins 소개:
  • BurpMCP-Ultra --- Burp Suite를 위한 고성능 MCP 확장 프레임워크로, 침투 테스트에 다중 모델 AI 통합, 자동화 분석 및 지능형 보조 작업을 위한 BurpSuite 강화 플러그인입니다. 출처

  • burp_history --- HTTP 트래픽 모니터링, 관리 및 팀 공유 협업을 통합한 Burp Suite 히스토리 트래픽 기록 및 분석 플러그인 출처

  • DouSql --- Xia Sql을 기반으로 2차 개발된 SQL 인젝션 탐지 플러그인 출처

  • burp_variables --- Burp 도구에서 변수를 정의하고 사용할 수 있도록 하는 플러그인 출처

  • SMS_Bomb_Fuzzer --- Burp suite SMS 폭탄 공격 우회 보조 플러그인 출처

  • APIKit --- 통합된 BurpSuite 취약점 탐지 플러그인 출처

  • TsojanScan --- 통합된 BurpSuite 취약점 탐지 플러그인 출처

  • CloudX --- 규칙 기반 암호화/복호화 및 서명 해제 도구 출처

  • FastjsonScan4Burp --- Burp 수동 스캔 기반 fastjson 취약점 탐지 플러그인으로, 데이터 패킷 내 json 파라미터 또는 요청 본문에 대해 payload 테스트를 수행합니다. 보안 담당자가 fastjson 취약점을 보다 쉽게 발견, 탐지 및 심층 활용할 수 있도록 돕는 것을 목표로 하며, 현재 fastjson 탐지, 버전 탐지, 의존성 탐지, 아웃바운드 및 인바운드 익스플로잇, 간편한 WAF 우회 기능을 제공합니다. 출처

  • CaptchaDos --- Burpsuite 캡차 DOS 공격 플러그인 출처

  • BucketVulTools --- Burpsuite 스토리지 버킷 설정 오류 취약점 탐지 플러그인 출처

  • Auto-SSRF --- BurpSuite의 새 MontoyaAPI 기반 SSRF 취약점 자동 탐지 플러그인 출처

  • AutoRepeater --- SSRF, Redirect, SQLi 취약점 자동 발굴, 사용자 정의 매칭 파라미터 출처

  • DetSql --- SQL 인젝션이 존재할 가능성이 있는 요청을 빠르게 탐지하여 표시, 테스트 효율성 향상

plugins 디렉토리 아래 awesome-burp-extensions 번역 버전 추가

파일 목록```

+--- books | +--- Burp Suite使用 _ Pa55w0rd 's Blog.pdf | +--- Burp Suite使用中的一些技巧.pdf | +--- burp 日志插件「burplogger++.jar」从原理到实践-信安之路.pdf | +--- BurpSuite 代理设置的小技巧.pdf | +--- burpsuite实战指南.pdf | +--- Configuring Burp Suite with Android Nougat.pdf | +--- IOS之Burpsuite抓Https问题.pdf | +--- nmap-man-page.pdf | +--- Nmap渗透测试思维导图.png | +--- readme.md | +--- 利用Burpsuite爆破Tomcat密码.pdf | +--- 利用burp插件Hackvertor绕过waf并破解XOR加密 - 嘶吼 RoarTalk.pdf | +--- 基于BurpSuite快速探测越权-Authz插件.pdf | +--- 如何在64位Windows 10下安装java开发环境.pdf | +--- 新手福利 _ Burpsuite你可能不知道的技巧.pdf | +--- 本地文件包含漏洞检测工具 – Burp国产插件LFI scanner checks.pdf | +--- 配置Frida+BurpSuite+Genymotion, 绕过Android SSL Pinning-Configuring Frida with BurpSuite and Genymotion to bypass SSL Pinning.pdf +--- BurpSuiteCn.jar +--- Burp_start.bat +--- Burp_start_en.bat +--- cn.txt +--- Create-Desktop-Link.bat +--- GitZip-for-github_v0.3.1.crx +--- img | +--- ANSI.png | +--- crack1.png | +--- crack2.png | +--- crack3.png | +--- crack4.png | +--- crack5.png | +--- crack_ok.png | +--- CRLF_ANSI.png | +--- desktop_shortlink.png | +--- Goescat-Macaron-Burp-suite.ico | +--- hackbar.gif | +--- issues-example.png | +--- issues-example2.png | +--- passive-scan-client-0.1-jar-with-dependencies.gif | +--- ShellPass.png | +--- u2cTab.png | +--- 登上GitHub的trending截图纪念.png +--- Mrxn's Blog.url +--- plugins | +--- awesome-burp-extensions | | +--- README.md | +--- burp-vulners-scanner-1.2.jar | +--- burp-requests.jar | +--- bypasswaf.jar | +--- chunked-coding-converter.0.2.1.jar | +--- domain_hunter-v1.4.jar | +--- HackBar.jar | +--- http-request-smuggler-all.jar | +--- httpsmuggler.jar | +--- J2EEScan-2.0.0-beta-jar-with-dependencies.jar | +--- jsEncrypter.0.3 | | +--- jsEncrypter-0.3.jar | | +--- jsEncrypter_readme.pdf | | +--- nodejs_server.js | | +--- phantomjs_server.js | | +--- README.md | | +--- 对登录中账号密码进行加密之后再传输的爆破的思路和方式 - FreeBuf互联网安全新媒体平台.pdf | | +--- 编写加密传输爆破插件jsEncrypter _ 回忆飘如雪.pdf | +--- knife-v1.7.jar | +--- LFI scanner checks.jar | +--- LoggerPlusPlus.jar | +--- passive-scan-client-0.1-jar-with-dependencies.jar | +--- Readme.md | +--- reCAPTCHA-v0.9.jar | +--- sqlmap.jar | +--- sqlmap4burp++.0.2.jar | +--- WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar | +--- shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar +--- README.md +--- 创建桌面快捷方式.bat +--- 创建桌面快捷方式.zip +--- 常见shell大小马密码.md +--- 渗透测试面试问题2019版.md

root@kitploit:~
</details>  

#### 한글화 계기

얼마 전 **先知** 에 어떤 친구가 한글화 튜토리얼을 올렸는데, 명령어를 수동으로 입력해야 하고 쉽게 오류가 발생하기도 했습니다. 그래서 이 기반 위에 버튼 하나로 자동으로 바탕화면 바로가기를 생성하고 한글화로 실행하는 스크립트를 작성했습니다.

##### 사용 방법:

##### 주의: 다운로드한 bat 파일의 인코딩이 `ANSI`가 아니고 줄바꿈이 `CRLF`가 아니면 `创建桌面快捷方式.bat` 실행 시 오류가 발생합니다. 메모장으로 열어 인코딩을 `ANSI`로 다시 저장하면 되며, 줄바꿈은 VSCODE 같은 코드 편집기로 변경할 수 있습니다. 직접 하기 싫다면 프로젝트 내의 [创建桌面快捷方式.zip](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%E5%88%9B%E5%BB%BA%E6%A1%8C%E9%9D%A2%E5%BF%AB%E6%8D%B7%E6%96%B9%E5%BC%8F.zip)을 다운로드하여 프로젝트 루트 디렉토리에 압축을 푼 후 실행하세요.  
![](https://assets.kitploit.com/production/public/readmes/410/bbb973ec8a0e2d3980bb74c2dbcd89803d1ae770c05b15f1cf1d8f043193a94f.png)  
![](https://assets.kitploit.com/production/public/readmes/410/17c8d5ae3629c90c22ad5bbcdd8eff7bd588a39ada4ca74ecd344b37584c16e3.png)  

성공적으로 생성되면 바탕화면에서 확인할 수 있습니다 (단, burpsuite가 정상적으로 실행 가능해야 함):  
![](https://assets.kitploit.com/production/public/readmes/410/62252956cb8523ee34252fa102a68f264f9b9477fc0322adf91b697dcba071b6.png)  

만약 `【추천】` 영문에 익숙하여 한글화 버전을 사용하고 싶지 않다면 `Create Desktop Link.bat`를 직접 실행하여 영문판 바탕화면 바로가기를 생성할 수 있습니다. 물론 두 개 모두 생성할 수도 있습니다. *(한글화 버전은 일부 플러그인에서 다양한 **UI** **BUG** 가 발생할 수 있습니다. Burp 인터페이스에 BUG가 나타나면 영문 원본으로 전환해 보세요.)*

`Windows` 에 한정: 프로젝트의 모든 파일을 `Download` 받은 후 `创建桌面快捷方式.bat`을 더블클릭하면 `한글화판` 바탕화면 바로가기가 자동 생성됩니다: <img src="https://raw.githubusercontent.com/mr-xn/burpsuite-collections/HEAD/img/Goescat-Macaron-Burp-suite.ico" width="32" height ="32" align=right />

아이콘을 교체하려면 이름을 지금과 동일하게 하거나, `创建桌面快捷方式.bat` 안의 대략 48번째 줄의 아이콘 이름을 수정하세요:```set icon=%~dp0Goescat-Macaron-Burp-suite.ico``` 将其中的 `%~dp0/img/` 后的 `Goescat-Macaron-Burp-suite.ico` 换成自己喜欢的图标的名字。(此举针对小白)

#### 相关教程书籍:

Burp Suite 实战指南 (在线版本):https://t0data.gitbooks.io/burpsuite/content/ 

Burp Suite新手指南 https://www.freebuf.com/articles/web/100377.html

还有项目里面的books目录:  [**burpsuite实战指南.pdf等书籍**](https://github.com/Mr-xn/Burp-Suite-collections/tree/master/books)

Burpsuite 官方文档的中文版:[项目地址](https://github.com/yw9381/Burp_Suite_Doc_zh_cn)

- [编写burp插件实现数据包自定义修改](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/books/%E7%BC%96%E5%86%99burp%E6%8F%92%E4%BB%B6%E5%AE%9E%E7%8E%B0%E6%95%B0%E6%8D%AE%E5%8C%85%E8%87%AA%E5%AE%9A%E4%B9%89%E4%BF%AE%E6%94%B9.html)
- 

#### Tips

如果你只想下载本项目的一部分,比如只想下载 **plugins** 目录,那么推荐你在 `Chrome` 浏览器下安装 **[GitZip for github](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%3Chttps:/chrome.google.com/webstore/detail/gitzip-for-github/ffabmkklhbepgcgfonabamgnfafbdlkn%3E)** 这款插件,安装后,你只需要双击想要下载的目录或者文件即可单独下载,十分的方便。如果你的网络环境不方便进入 Chrome 商店下载,可以下载本项目里的 [GitZip-for-github_v0.3.1.crx](https://raw.githubusercontent.com/Mr-xn/Burp-Suite-collections/master/GitZip-for-github_v0.3.1.crx) 离线安装包或者是[蓝奏云](https://www.lanzous.com/i3r80dg) 密码:`mrxn` 下载后解压,也可去 [这里](https://chrome-extension-downloader.com/) 输入此插件的ID:`ffabmkklhbepgcgfonabamgnfafbdlkn` 自行下载,安装方法可以参考这里:[Chrome crx插件扩展离线安装方法 (兼容全版本)](https://sspai.com/post/52767)。

欢迎各位补充!

##### 注意:禁止使用本项目所有软件及其文章等资源进行非法测试!

:congratulations: :date: `2020/01/03`登上GitHub的trending截图纪念:tada: 感谢大家的支持!Thank you!
![:congratulations: :date: `2020/01/03`登上GitHub的trending](https://assets.kitploit.com/production/public/readmes/410/4951fac0b2626a5e54c546083f88bbb20291f493447fdb16a25d2f4de9070b5a.png)
도구 다운로드
출처
  • SqlScout --- Burp 일상 워크플로우에 특화된 SQL 인젝션 보조 탐지 및 파라미터 변이 플러그인으로, "빠른 스크리닝 + 수동 검토"에 중점을 둡니다. DetSql과 비교하여 복잡한 파라미터 구조 처리와 전략 제어 가능성을 더 강조합니다. 출처

  • AutorizePro --- 권한 상승 탐지 Burp 플러그인으로, AI 분석 모듈을 추가하고 탐지 로직을 최적화하여 오탐률을 크게 낮추고 권한 상승 취약점 탐지 효율을 높입니다. 출처

  • Zack-AI-Scanner --- 대형 언어 모델 기반의 자동화된 웹 취약점 스캔 Burp 플러그인으로, AI 지능형 스캔, 취약점 검증 및 보고서 내보내기를 지원합니다. 출처

  • nowafpls --- 쓰레기 문자를 삽입하여 WAF 우회 출처

  • gatherBurp --- fastjson, 권한 우회, 무인증, SQL 인젝션, 다중 계층 라우팅, log4j 스캔 및 지정된 크기의 랜덤 문자열 + 서브도메인 + 프록시 풀 생성 출처

  • BurpFingerPrint --- Ehole 지문 라이브러리를 통합하고 일반적인 OA 약한 비밀번호 무차별 대입 플러그인 출처

  • BurpAPIFinder --- API, 민감 정보 종합 추출 플러그인 출처

  • Galaxy --- HTTP 요청&응답 전체 암호화 및 서명 시나리오에서 평문 메시지를 효율적으로 확인, 편집 및 스캔 출처

  • BurpAppletPentester --- 위챗 미니프로그램 Wx_SessionKey 암호화/복호화 플러그인 출처

  • Burpy --- Python 기반의 프론트엔드 암호화/복호화 솔루션 출처

  • interactsh-collaborator --- Interact.sh 리버스 체인 플랫폼의 burp 플러그인 출처

  • burpsuite_hack --- 수동 프록시 스캔 플러그인, SQL 인젝션, SSRF 취약점 탐지 가능 출처

  • BypassPro --- 권한 우회 자동화 바이패스 burpsuite 플러그인 출처 | BypassPro 수정 및 업그레이드 버전

  • BypassFuzzer-Burp --- 권한 우회 취약점(401/403 바이패스) 및 URL 검증 우회 테스트를 위한 burpsuite 플러그인 출처

  • burp-vps-proxy --- 대부분의 클라우드 서비스에서 업스트림 SOCKS5 프록시를 자동으로 생성 및 삭제하고 자동으로 적용하는 플러그인 출처

  • CustomCrypto --- Burp 사용자 정의 암호화/복호화 플러그인 출처

  • npscrack --- npscrack: 블루팀 도구, 역추적 대응, NPS 취약점 활용, NPS exp, NPS poc, 원클릭 활용 BurpSuite 플러그인 출처

  • OneScan --- 재귀적 디렉토리 스캔 BurpSuite 플러그인 출처

  • OutLook --- Outlook 정보 수집 도구, Outlook 계정 로그인 후 모든 연락처 정보를 자동으로 크롤링하는 플러그인 출처

  • passive-scan-client-plus --- passive-scan-client 유지보수 브랜치 출처

  • BpScan --- 침투 테스트 엔지니어의 일상적인 침투 테스트를 보조하는 Burp 수동 취약점 스캔 플러그인 (SpringSpiderScan, Log4jScan, FastJsonScan) 출처

  • BurpCRLFScan --- Java로 작성된 CRLF 인젝션 Burp 수동 스캔 플러그인 출처

  • JsonDetect --- 수동 스캔 json 지원, 다양한 json 라이브러리의 특성에 따라 해당 json 의존 라이브러리를 식별하는 burp 플러그인 출처

  • autoDecoder --- 사용자 정의에 따라 데이터 패킷 처리 (암호화/복호화, 무차별 대입 등에 적합), mitmproxy와 유사한 burp 플러그인 출처

  • burp-text4shell --- CVE-2022-42889: Text4Shell 취약점 스캔 burp 플러그인 출처

  • sweetPotato --- burpsuite 내에서 관심 도메인 자산을 자동으로 재귀적으로 발견하고 추가 트래픽 탐지를 위한 플러그인 출처

  • xia_Liao --- burpsuite 내에서 이름, 휴대폰 번호, 신분증, 통일된 사회 신용 코드, 조직 기관 코드, 은행 카드 및 다양한 웹 언어의 hello world 출력을 빠르게 생성하는 플러그인 출처

  • base64encode --- burpsuite POST 데이터 패킷 base64 인코딩을 지원하는 플러그인 출처

  • HackTools --- 인코딩, 암호화/복호화, 백신 조회 및 텍스트 처리를 지원하는 burp 플러그인 출처

  • RouteVulScan --- 재귀적 수동 탐지 취약 경로 burp 플러그인 출처

  • fastjson-exp --- fastjson 익스플로잇, burp 플러그인. 아웃바운드 jndi 익스플로잇 탐지, 인바운드 tomcat, spring 에코, 고질라 메모리 셸, 에코 체인 dhcp, ibatis, c3p0 지원, 메모리 셸 tomcat89 지원 출처

  • burp-awesome-tls --- burp-awesome-tls: Burp Suite의 끔찍한 TLS 스택을 수정하고 모든 브라우저 핑거프린트를 위조합니다 출처

  • JustC2file --- Malleable C2 Profiles 생성기; Burp 프록시를 통해 요청을 선택하여 Cobalt Strike의 profile 파일(CSprofile)을 생성할 수 있습니다 출처

  • SpringScan --- Spring Core RCE 시리즈 탐지 출처

  • TongWebEJBScan-Burp --- TongWeb 애플리케이션 서버의 EJB 역직렬화 취약점을 위한 Burp 수동 스캔 플러그인 출처

  • captcha-killer-modified --- captcha-killer의 수정 버전, 주로 캡차 무차별 대입에 사용되며 새 버전 Burpsuite와 호환되고 dddocr 호출을 지원합니다 출처 image

  • BurpFastJsonScan --- BurpFastJsonScan, BurpSuite 기반의 수동 FastJson 탐지 플러그인 출처

  • xia_sql --- SQL 인젝션 탐지: 각 파라미터 뒤에 작은따옴표 하나, 작은따옴표 두 개를 추가하여 간단한 인젝션 판단을 하는 작은 플러그인 출처

  • burpFakeIP --- 서버 설정 오류 시 IP 주소 위조 테스트를 위한 Burp Suite 플러그인 출처

  • Log4j-check --- 또 다른 수동 스캔 log4j 취약점 탐지 burp 플러그인 출처

  • Log4j2Scan --- log4j 취약점 존재 여부를 수동으로 탐지하는 burp 플러그인 출처

  • TProxer --- Python으로 작성된 burp 플러그인, SSRF 기반 리버스 프록시 디렉토리 탐지를 자동화하는 플러그인 출처

  • CaA --- burp 트래픽 파라미터, 경로 등 주요 파라미터를 수집하여 데이터베이스에 저장하고 분석 또는 직접 호출에 사용할 수 있는 플러그인 출처

  • BurpCrypto --- BurpCrypto: 다양한 암호화 알고리즘을 지원하여 프론트엔드 암호화를 무차별 대입하는 Burp 플러그인으로, JS 암호화 메서드를 직접 사용할 수 있으며 타사 컴포넌트가 필요하지 않습니다 출처

  • BurpBountyPlus --- BurpBountyPlus는 BurpBounty에 우클릭 메뉴 기능을 추가하고, 단일 데이터 패킷의 단일 파라미터에 대한 취약점 스캔과 퍼저를 지원하여 침투 테스트의 마지막 단계를 완성하고 효율성을 높입니다 출처

  • BurpExtractor --- 요청 및 응답에서 파라미터를 추출하여 무차별 대입, 재전송 등에 사용 출처

  • burp-cph --- 요청 및 응답에서 파라미터를 추출하여 무차별 대입, 재전송에 사용 출처

  • sql-sup --- 파라미터 오버플로우, 쓰레기 데이터, 데카르트 곱 사전 구현 출처

  • BurpJSLinkFinder --- JS에서 도메인 및 URL 등 숨겨진 인터페이스 정보 발굴 출처

  • NEW_xp_CAPTCHA --- burp 캡차 인식 무차별 대입 출처

  • domain_hunter_pro --- domain_hunter의 고급 버전, SRC 취약점 발굴, HW 타격에 필수 출처

  • charset_0.4.py --- 문자셋 인코딩을 통해 WAF를 우회하는 burp 플러그인 출처

  • struts_ext_v2.jar --- burpsuite 플러그인 형태로 struts2 시리즈 취약점 검사 호출 지원 다운로드-출처

  • domain_hunter_pro --- domain_hunter의 내부 버전, bit4woo 님의 출처

  • JC-AntiToken --- Python으로 작성된 간단한 재전송 방지 우회 burp 플러그인으로, 요청 시 특정 소스에서 자동으로 다음 토큰을 요청합니다 출처

  • BurpCustomizer --- 새 버전 burp 스킨 전환 플러그인, 수십 가지 스킨 내장 (2020.12 이상 burp만 지원). 사용법은 간단: 플러그인 로드 후 Customizer 탭에서 스킨 전환 출처

  • BurpSuite_403Bypasser --- Python으로 작성된 403 우회 테스트 플러그인 출처

  • Burp-Non-HTTP-Extension --- Burpsuite가 비 HTTP 트래픽을 캡처할 수 있도록 하는 플러그인 출처

  • burp-unauth-checker --- Python으로 개발된 무인증 취약점 자동 검사 burp 플러그인 출처

  • Unexpected.information --- 요청 패킷 내 일부 민감 정보, JS 인터페이스 및 특수 필드를 표시하여 데이터 패킷을 간과하지 않도록 도와주는 플러그인입니다. 여덟 가지 일반적인 민감 정보(신분증 정보, 휴대폰 번호 정보, IP 정보, 이메일 정보, JS 파일 API 인터페이스 경로, 특수 필드(password, method: "post"...), 양방향 검사, 하이라이트 표시 등)가 내장되어 있어 꽤 괜찮습니다 출처

  • HaE --- Java로 개발된 정보 하이라이트 표시 및 추출 플러그인으로, 이전에 소개한 두 개(BurpSuite-Xkeys 및 IntelligentAnalysis-SSTVINFO)보다 사용 경험이 약간 더 좋습니다 (수동 탐지 규칙 작성 필요, 내장 규칙은 이메일 하나만 있음) 출처

  • BurpShiroPassiveScan --- BurpSuite 기반의 수동 shiro 탐지 플러그인으로, 두 가지 주요 기능 제공: 1. shiro 프레임워크 지문 탐지 2. shiro 암호화 키 탐지 출처

  • shiro-check --- Shiro 역직렬화 에코 활용 확인 Burp 플러그인, 원본 프로젝트 다운로드

  • FastjsonScan --- Axin 님이 개발한 Fastjson 역직렬화 탐지 burp 플러그인, FastjsonScan.jar 다운로드, 소스 코드

  • fastjsonScan --- fastjson 취약점 burp 플러그인, fastjson<1.2.68은 dnslog 기반 탐지, fastjson<=1.2.24 및 1.2.33<=fastjson<=1.2.47의 아웃바운드 미탐지 및 TomcatEcho, SpringEcho 에코 방안 출처

  • BurpSuite-Extender-fastjson --- fastjson rce를 자동 탐지하는 py 플러그인, 1.2.24 및 1.2.47 탐지 가능. 취약점이 존재하면 해당 트래픽을 자동으로 표시하고 output에 내용 출력 출처

  • BurpSuite-Xkeys --- 해외 개발자가 Python 기반으로 작성한 웹 페이지 민감 정보 추출 플러그인, 이전에 추천했던 Nianhua 님의 IntelligentAnalysis-SSTVINFO 플러그인과 유사한 기능입니다. 사용해보세요. 다운로드 및 상세 설명

  • passive-scan-client-and-sendto --- burp 수동 스캔 자동 전달 및 수동 재전송 플러그인, 다운로드, 상세 설명

  • shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar --- Shiro 에코 Burp 플러그인 (Burp 수동 스캔 기능 지원), 다운로드, 상세 설명 및 출처

  • Burp_AES_Plugin --- AES 암호화 CBC 모드 무차별 대입 플러그인. 사용 전 src/main/java/burp/BurpExtender.java 의 key 와 iv 값을 수정한 후 mvn install 로 컴파일하세요. 출처

  • IntelligentAnalysis-SSTVINFO --- Response에 포함된 민감 정보를 발견하기 위한 Python 기반 burp 플러그인입니다. SSTVINFO 출처 이메일 인식 및 IP 주소 수정 버전이 플러그인 디렉토리에 있습니다. 다운로드

  • burpJsEncrypter-0.1-jar-with-dependencies.jar --- 프론트엔드 암호화 문제를 더 쉽게 해결하는 Burp 플러그인 출처

  • captcha-killer.0.1.1.jar --- burp 캡차 인식 인터페이스 호출 플러그인 출처

  • burp-requests-v0.2.4.jar --- burp의 request를 Python requests 라이브러리 형식 코드로 직접 변환 출처

  • J2EEScan-2.0.0-beta.2-jar-with-dependencies.jar --- J2EE 프로그램 스캔에 매우 유용한 플러그인입니다. 스토어 버전은 구버전이며, 작성자가 며칠 전 GitHub에서 업데이트했지만 스토어에는 업데이트되지 않았습니다. 여기에 추가하였습니다. 출처, 컴파일되지 않아 제가 대신 컴파일했습니다. 의존성이 포함되어 있으므로 임포트하여 사용하면 됩니다.
    J2EEScan
    J2EEScan

  • WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar --- wooyun에서 payload를 추출하여 침투 테스트 보조 상세 설명

  • httpsmuggler.jar --- WAF 우회를 보조하는 플러그인 상세 설명

  • http-request-smuggler-all.jar --- HTTP 밀수 공격 검사 플러그인, 관련 문서: 밀수 요청 학습 기록

  • sqlmap4burp++.0.2.jar --- 멀티플랫폼, 외부 의존성 없는 burp 연동 sqlmap 플러그인. 사용법도 간단합니다. burp에서 가로챈 요청이나 재전송에서 sqlmap4burp 인터페이스로 직접 보낼 수 있으며, 처음에는 sqlmap.py 파일 위치를 설정해야 합니다. 자세한 내용은 Piaoxue 님 - c0ny1 출처를 참고하세요.

  • passive-scan-client-0.1-jar-with-dependencies.jar --- Burp 수동 스캔 트래픽 전달 플러그인. 예를 들어 Chaitin의 XRAY 와 함께 수동 스캔에 사용할 수 있습니다. 그룹 내 분의 말을 빌리자면: 걸어두고 취약점 받기. 상세 설명, 데모 GIF:

  • domain_hunter-1.4.jar --- burp를 사용하여 전체 기업 및 조직의 도메인(단일 기본 도메인뿐만 아니라)을 수집하는 플러그인 상세 설명

  • reCAPTCHA.v0.9.jar --- Burpsuite intruder에서 캡차 모듈을 무차별 대입하기 위한 자동 인식 플러그인. 자세한 사용법은 사용 설명을 참고하세요.

  • knife-1.8-jar-with-dependencies.jar --- bit4 님이 개발한 burpsuite 기능 강화 플러그인입니다. 주로 우클릭 메뉴 기능( hackbar++ 플러그인 기능 포함)을 추가하고, Tab 영역(예: U2C - 유니코드 문자를 한글로 변환, 예: \u4e2d\u6587->중문)을 추가하여 테스트 효율을 높여줍니다. 효과는 다음과 같습니다: U2C

  • LoggerPlusPlus.jar --- 이름 그대로 burpsuite의 로그 플러그인이지만 강화된 버전입니다. burpsuite 기본 로그 기능이 마음에 들지 않는다면 이걸 사용해보세요! just join it! 자세한 소개는 프로젝트 주소를 참고하세요. 현재 Version v3.19.2 release를 추가했습니다.

  • HackBar.jar --- 침투 테스트를 하는 분들은 예전 Firefox의 HackBar 플러그인을 알고 계실 겁니다. 이 Burpsuite 플러그인은 비슷한 기능을 제공합니다. 자세한 내용은 프로젝트 원본 주소 HackBar를 참고하세요. GIF는 다음과 같습니다: HackBar 데모

  • LFI scanner checks.jar --- 중국인 lufei 가 burp 경량 스캐너를 위해 만든 LFI(Local File Include) 취약점 탐지 플러그인입니다. 관련 문서는 freebuf 또는 저장된 PDF 버전 에서 확인할 수 있습니다.

  • jsEncrypter.0.3 --- phantomjs 를 사용하여 프론트엔드 암호화 함수를 호출해 데이터를 암호화하여 암호화된 데이터 입력 지점을 퍼징할 수 있도록 합니다 출처

  • burp-vulners-scanner-1.2.jar --- burp가 Vulners.com에서 제공하는 취약점 데이터베이스를 기반으로 burp를 통과하는 요청에 취약점이 있는지 스캔합니다 출처

  • bypasswaf.jar --- 이름 그대로 일부 WAF를 우회합니다 출처 소개 글

  • chunked-coding-converter.0.2.1.jar --- 중국인 c0ny1의 최신 버전 burp 청크 분할 출력, WAF 대응 플러그인 출처

  • sqlmap.jar --- 로컬 sqlmap과 연동하여 인젝션 테스트를 수행합니다. 물론 burp 플러그인 스토어에는 sqli-py(주소: https://github.com/portswigger/sqli-py)도 있어 바로 설치할 수 있지만 여기서는 생략합니다. 위의 sqlmap4burp-plus-plus를 추천합니다. 효과가 더 좋습니다!