Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
param-miner — Extensão do Burp Suite que descobre parâmetros ocultos e não vinculados usando diffing avançado e busca binária, permitindo a detecção de envenenamento de cache web e outras vulnerabilidades baseadas em parâmetros. | Kitploit
Ferramentas/GitHubGitHub/portswigger/param-miner
Scanners de VulnerabilidadesExploração de Aplicações WebColeta de InformaçõesSegurança Web
GitHubportswigger/param-miner

param-miner

Extensão do Burp Suite que descobre parâmetros ocultos e não vinculados usando diffing avançado e busca binária, permitindo a detecção de envenenamento de cache web e outras vulnerabilidades baseadas em parâmetros.

Ver Repositório
1.4k1865há 27 diasRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

param-miner

Esta extensão identifica parâmetros ocultos e não vinculados. É particularmente útil para encontrar vulnerabilidades de envenenamento de cache web.

Combina a lógica avançada de diffing do Backslash Powered Scanner com uma técnica de busca binária para adivinhar até 65.000 nomes de parâmetros por requisição. Os nomes dos parâmetros vêm de uma wordlist interna cuidadosamente selecionada, e também colhe palavras adicionais de todo o tráfego no escopo.

Para usá-la, clique com o botão direito numa requisição no Burp e clique em "Guess (cookies|headers|params)". Se estiver usando o Burp Suite Pro, os parâmetros identificados serão reportados como problemas do scanner. Caso contrário, pode encontrá-los listados em Extender->Extensions->Param Miner->Output

Também pode lançar ataques de adivinhação em várias requisições selecionadas ao mesmo tempo – isto utilizará um pool de threads para que possa usá-lo com segurança em milhares de requisições, se desejar. Alternativamente, pode ativar a mineração automática de todo o tráfego no escopo. Note que esta ferramenta foi projetada para ser altamente escalável, mas pode exigir ajustes para evitar problemas de desempenho.

Para mais informações, consulte os whitepapers:

2020: https://portswigger.net/research/web-cache-entanglement

2018: https://portswigger.net/research/practical-web-cache-poisoning

O código pode ser encontrado em https://github.com/portswigger/param-miner

Se pretender limitar a taxa do seu ataque, use a extensão Distribute Damage.

Contribuições e pedidos de funcionalidades são bem-vindos.

Atualização do Web Cache Entanglement

Aqui está um vídeo das novas funcionalidades sendo usadas para encontrar uma vulnerabilidade de envenenamento de cache GET gordo num site de demonstração usando Rack::Cache

Param Miner demo video

Outro vídeo visando um site real chegará em breve – estou apenas aguardando a correção do alvo.

Changelog

1.21 2020-09-02

  • Configurações não predefinidas agora são realçadas e podem ser redefinidas para o padrão
  • Várias correções de bugs

1.20 2020-08-05

  • Grande atualização para Web Cache Entanglement

1.07 2018-12-06

  • Corrigir tamanho da janela de configuração para ecrãs pequenos (obrigado @misoxxx)

1.06 2018-10-10

  • Suporte a wordlists personalizadas
  • Suporte a deteção baseada em fuzzing
  • Numerosas correções de bugs e melhorias na qualidade de vida

1.03 2018-08-09

  • Primeiro lançamento público

Instalação

Esta extensão requer Burp Suite 2021.9 ou superior. Para instalá-la, simplesmente use o separador BApps no Burp.

Desenvolvimento

Linux: ./gradlew build fatjar

Windows: gradlew.bat build fatjar

Obtenha a saída de build/libs/param-miner-all.jar

Baixar ferramenta