Каталог инструментов
Категории
burpfox — Расширение Burp Suite, которое интегрирует сканер XSS Dalfox непосредственно в ваш рабочий процесс. | Kitploit
Инструменты / GitHub / halilkirazkaya / burpfox
halilkirazkaya/burpfox burpfox Расширение Burp Suite, которое интегрирует сканер XSS Dalfox непосредственно в ваш рабочий процесс.
23 1 6 7 месяцев назадОткройте для себя самые используемые инструменты нашего сообщества.
7 дней 30 дней
🦊 BurpFox
Расширение Burp Suite, которое интегрирует XSS-сканер Dalfox прямо в ваш рабочий процесс.
Возможности
🎯 Сканирование по правому клику – Сканируйте запросы прямо из истории прокси или Repeater.
⚙️ Полные опции Dalfox – Контекстно-зависимое, обход WAF, Blind XSS и другое.
Предварительные требования
1. Установка Dalfox
Перед использованием BurpFox необходимо установить Dalfox.
macOS (Homebrew):
Linux (Go):
go install github.com/hahwul/dalfox/v2@latest
Примечание: Убедитесь, что dalfox находится в PATH. BurpFox также проверяет стандартные пути, такие как ~/go/bin/dalfox и /usr/local/bin/dalfox.
Установка
Вариант A: Загрузка релиза (рекомендуется)
Загрузите последний burpfox-x.x.jar из Релизов
Откройте Burp Suite
Перейдите в Расширения → Установленные → Добавить
Выберите Тип расширения: Java
Нажмите Выбрать файл и выберите загруженный JAR
Нажмите Далее для загрузки расширения
Вариант B: Сборка из исходников # Клонировать репозиторий
git clone https://github.com/halilkirazkaya/burpfox.git
cd burpfox
# Собрать
mvn clean package
# JAR будет в target/burpfox-0.1.jar
Затем следуйте шагам 2–6 из варианта A для установки JAR.
Использование
Быстрое сканирование
В Burp Suite перехватите запрос (Proxy, Repeater и т.д.)
Щёлкните правой кнопкой мыши по запросу
Выберите Сканирование BurpFox
Настройте параметры сканирования и выберите параметры
Нажмите Начать сканирование
Параметры сканирования Категория Опции Обнаружение Context Aware, Deep DOM XSS, WAF Evasion, Follow Redirects, Fast Scan Извлечение Mining Dict, Mining DOM, Skip BAV, Remote Payloads Вывод No Color, Silence Mode, Report, PoC Type (plain/curl/httpie) Расширенные Workers, Timeout, Delay, Proxy, Ignore Return
Режимы сканирования
Reflected XSS (url) – Стандартное сканирование XSS
Stored XSS (sxss) – Требуется URL-триггер, на котором будет выполнен пэйлоад
Пакетное сканирование Выберите несколько запросов в истории прокси или карте сайта, затем нажмите правой кнопкой мыши:
Сканировать все выбранные – Открывает окна настройки для каждого запроса
Сканировать индивидуально – Выберите конкретные запросы из подменю
Настройка
Пользовательский путь Dalfox Если Dalfox не находится в PATH, задайте системное свойство:
# В параметрах JVM Burp Suite
-Ddalfox.path=/custom/path/to/dalfox
Прокси через Burp Включите опцию Прокси в расширенных настройках, чтобы направить трафик Dalfox через Burp (по умолчанию: http://127.0.0.1:8080).
Скриншоты 1. Отправить в BurpFox
2. Настройка сканирования
3. Результаты сканирования
Устранение неполадок
"Dalfox не найден"
Проверьте, установлен ли Dalfox: dalfox version
Проверьте, находится ли он в PATH: which dalfox
Сканирование зависает или истекает по времени
Увеличьте Тайм-аут сканирования в расширенных опциях (по умолчанию: 30 минут)
Попробуйте включить Быстрое сканирование для более быстрых результатов
Убедитесь, что цель доступна
Уязвимости не найдены
Убедитесь, что выбраны параметры для сканирования
Попробуйте отключить Пропустить обнаружение , чтобы найти больше точек внедрения
Включите Mining Dict и Mining DOM для всестороннего сканирования
Вклад Приветствуются любые вклады! Пожалуйста, смело отправляйте Pull Request.
Лицензия Этот проект лицензирован по лицензии MIT – подробнее см. в файле LICENSE .
Благодарности
Автор
Сделано с ❤️ для сообщества безопасности.