Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
reflector — Plugin do Burp capaz de encontrar XSS refletido na página em tempo real enquanto navega no site. | Kitploit
Ferramentas/GitHubGitHub/elkokc/reflector
Scanners de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubelkokc/reflector

reflector

Plugin do Burp capaz de encontrar XSS refletido na página em tempo real enquanto navega no site.

Ver Repositório
1.2k173há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

reflector

Descrição

A extensão do Burp Suite é capaz de encontrar XSS refletido na página em tempo real enquanto navega no site e inclui alguns recursos como:

  • Destaque da reflexão na aba de resposta.
  • Teste quais símbolos são permitidos nesta reflexão.
  • Análise do contexto da reflexão.
  • Lista de permissões de Content-Type.

Como usar

Após a instalação do plugin, você só precisa começar a trabalhar com a aplicação web testada. Toda vez que uma reflexão é encontrada, o reflector define a severidade e gera uma issue do Burp. reflector usage

Cada issue do Burp inclui informações detalhadas sobre o parâmetro refletido, tais como:

  • Símbolos permitidos nesta reflexão.
  • Destaque do valor da reflexão na resposta.
  • Análise do contexto da reflexão.

Análise de símbolos permitidos

reflector usage Quando a reflexão é encontrada e a opção "Modo Agressivo" está ativada, o reflector verifica quais símbolos especiais são exibidos nesta página a partir de parâmetros vulneráveis. Para essa ação, o reflector compõe requisições adicionais para cada parâmetro refletido. Por exemplo, enquanto trabalhávamos no site elkokc.ml, o reflector gerou uma issue com informações detalhadas sobre a reflexão. Existem 3 reflexões para o parâmetro "search" e cada uma delas passa símbolos especiais. Devido à possibilidade de exibir caracteres especiais, a severidade da issue é marcada como alta. Toda vez que uma reflexão é encontrada, o reflector define a severidade e gera uma issue do Burp.

Análise de contexto

No modo "Verificar contexto", o reflector não apenas mostra os caracteres especiais que são refletidos na página, mas também descobre um caractere que permite quebrar a sintaxe no código da página. Por exemplo, você pode ver a resposta do servidor pela extensão reflector. O parâmetro "search" foi enviado com um payload - p@y<"'p@y. Como resultado, ele foi refletido algumas vezes em contextos diferentes.

  • reflexão com os seguintes caracteres - ',", < e a aspa dupla permitem sair deste contexto e escrever código HTML.
  • reflexão com os seguintes caracteres - ", < e o colchete permitem injetar tags HTML.
  • reflexão com os seguintes caracteres - ',", < e a aspa simples permitem sair do contexto de variável JS e escrever código malicioso.

reflector usage

Nas informações da issue, é marcado como:

  • Caractere de contexto - caractere que permite quebrar a sintaxe.
  • Outros caracteres - outros caracteres que são refletidos sem contexto. reflector usage

Navegação de reflexão

Navegação pelos botões de seta na aba de resposta. reflector usage

Configurações

  • Apenas escopo - permite que o reflector trabalhe apenas com sites adicionados ao escopo.
  • Modo Agressivo - o reflector gera uma requisição adicional com um payload de teste.
  • Verificar contexto - ativa o modo de verificação de contexto.

Além disso, você pode gerenciar a lista de permissões de content-types com os quais o plugin reflector deve trabalhar. Mas se você usar outros tipos além de text/html, isso pode levar a lentidão no trabalho. reflector usage

Como compilar

Compilado com jdk 1.7

Exemplo:

  • javac.exe -d build src/burp/*.java

  • jar.exe cf plugin.jar -C build burp

Autores

  • Shvetsov Alexandr (GitHub: shvetsovalex)
  • Dimitrenko Egor (GitHub: elkokc)
Baixar ferramenta