Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ColonelClustered — Java-плагин для Burp, который выполняет кластеризацию текста ответов для выявления выбросов/групп на основе фактического содержимого ответов сервера, например, из запуска Intruder. | Kitploit
Инструменты/GitHubGitHub/hoodoer/colonelclustered
Анализ уязвимостейВеб-прокси и перехватЭксплуатация веб-приложенийВеб-безопасностьФаззингТестирование на ПроникновениеУтилиты и фреймворкиМашинное Обучение
GitHubhoodoer/colonelclustered

ColonelClustered

Java-плагин для Burp, который выполняет кластеризацию текста ответов для выявления выбросов/групп на основе фактического содержимого ответов сервера, например, из запуска Intruder.

12116 дней назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Colonel Clustered - Кластеризация ответов по схожести (v1.0.1)

Расширение Burp Suite для кластеризации HTTP-ответов с целью поиска выбросов.

Введение

Это плагин, о котором я думал много лет, просто потому что меня умеренно раздражает то, как мы анализируем результаты фаззинг-атак в Burp Intruder. Обычно мы ищем изменения в ответах сервера во время фаззинг-атак. И мы ищем эти различия, глядя на коды состояния, время ответа и размер ответа. Всё это — косвенные показатели содержимого ответа. Конечно, как пентестеры, мы не можем тратить время на чтение содержимого тысяч ответов сервера в поисках различий в содержимом. Но, безусловно, мы можем поручить это алгоритмам.

Вот тут и появляется этот плагин. Он использует методы кластеризации текста для анализа содержимого ответов и распределяет их по кластерам на основе схожести. Это даёт вам ещё один способ просмотра результатов фаззинг-атак в Intruder и быстрого выявления тех ответов сервера, которые отличаются.

Как это работает

Colonel Clustered предоставляет два различных алгоритма для кластеризации ответов. Алгоритм по умолчанию работает относительно быстро, а дополнительный алгоритм глубокого анализа отлично справляется с поиском выбросов, но плохо масштабируется. Впрочем, ни один из них не масштабируется хорошо — я бы поостерёгся отправлять в этот плагин 50 тысяч ответов. Быстрый/стандартный алгоритм имеет сложность O(n^2), тогда как алгоритм глубокого анализа — O(n^3). Учитывайте это, когда будете отправлять результаты Intruder на обработку.

  1. Токенизация с учётом содержимого: Расширение сначала проверяет заголовок Content-Type каждого ответа, чтобы применить наиболее подходящую стратегию токенизации:

    • HTML: Удаляет все теги и скрипты, затем генерирует 5-граммы на основе символов видимого текста. Это включает нормализацию цифр для устойчивости к незначительным вариациям (например, ID) в шаблонном содержимом.
    • JSON: Извлекает все ключи и их вложенные пути в качестве токенов, игнорируя значения. Для массивов анализирует структуру всех содержащихся объектов.
    • Text: Генерирует 5-граммы на основе символов обычного текстового содержимого, также нормализуя цифры для устойчивости к шаблонам.
    • Binary/Other: Если содержимое не является текстовым, генерирует набор 5-байтовых n-грамм для поиска сходства в бинарных данных.
  2. Предварительная группировка: Чтобы оставаться быстрым даже при тысячах ответов, расширение выполняет один проход для группировки всех абсолютно идентичных ответов. Оно вычисляет хеш набора токенов каждого ответа и группирует все элементы с одинаковым хешем. Это означает, что дорогостоящий алгоритм кластеризации запускается только на гораздо меньшем наборе уникальных тел ответов.

  3. Два алгоритма кластеризации: Colonel Clustered предлагает два различных алгоритма кластеризации:

    • Fast Scan (по умолчанию): Высокопроизводительный алгоритм на основе DBSCAN запускается автоматически, когда вы отправляете несколько запросов/ответов в расширение.

      • Автоматическая настройка Epsilon: Использует алгоритм Kneedle для автоматического определения оптимального epsilon (радиуса плотности), адаптируясь к характеристикам набора данных.
      • Обнаружение выбросов (minPts=2): minPts фиксирован на значении 2, что делает алгоритм высокоэффективным для выявления ответов, которые уникальны или схожи только с одним другим элементом, обеспечивая чувствительное обнаружение выбросов.
    • Deep Analysis (ручной запуск): Оригинальный, более вычислительно затратный алгоритм иерархической кластеризации доступен через кнопку "Deep Analysis". Этот вариант предназначен для сценариев, требующих более детального и потенциально иного взгляда на кластеризацию, используя Average Linkage для улучшенной связности кластеров.

      • Строит матрицу схожести, используя расстояние Жаккара между уникальными ответами.
      • Итеративно объединяет наиболее похожие кластеры, записывая расстояния слияния для определения оптимальных порогов.
  4. Консолидация выбросов: После кластеризации любая группа, содержащая только одного уникального члена, считается выбросом. Все такие выбросы затем объединяются в единую удобную группу "Outliers" в интерфейсе.

Эти два алгоритма должны обеспечить простой способ автоматического выявления ответов сервера, различающихся по содержимому, даже когда размер ответа является ненадёжным показателем различий.

Как использовать

  1. Загрузка расширения:

    • Перейдите на вкладку Extensions в Burp Suite.
    • Нажмите Add и выберите файл ColonelClustered.jar.
    • Должна появиться новая вкладка с названием "Col. Clustered".
    • Примечание: Надеюсь, скоро я смогу добавить это в BAPP store, обновлю README, если заявку примут.
  2. Отправка ответов на анализ:

    • Перейдите к любому инструменту в Burp, например, к результатам Intruder или истории Proxy.
    • Выберите один или несколько элементов запрос/ответ.
    • Нажмите правой кнопкой мыши и выберите "Send to Colonel Clustered".
    • Автоматически начнётся стандартный Fast Scan, и появится индикатор выполнения для отслеживания анализа.
  3. Выполнение глубокого анализа (опционально):

    • Если требуется более детальная иерархическая кластеризация, нажмите кнопку "Deep Analysis".
    • Примечание: Если вы анализируете большое количество элементов, перед началом сканирования появится предупреждение о возможных проблемах с производительностью.
    • Появится индикатор выполнения, позволяющий отслеживать анализ.
  4. Анализ результатов в четырёхпанельном интерфейсе:

    • Вкладка "Colonel Clustered" использует четырёхпанельную компоновку, помогающую быстро ориентироваться в результатах.
    • Слева сверху (Clusters): Эта панель показывает найденные кластеры, включая специальную группу "Outliers". Каждая запись показывает количество элементов в этом кластере.
    • Слева снизу (Cluster members): Выберите кластер на панели выше, чтобы увидеть всех его членов в этой таблице. Таблица содержит несколько столбцов:
      • Request/Response Pair: Исходный индекс элемента.
      • Status Code: Код состояния HTTP-ответа.
      • Length: Длина тела ответа в байтах.
      • Content-Type: Заголовок Content-Type ответа.
    • Сортировка: Нажмите на заголовок любого столбца в таблице, чтобы отсортировать элементы внутри этого кластера, что позволяет легко находить самые большие/маленькие ответы или группировать по коду состояния.
    • Справа сверху и справа снизу (Viewers): Выберите любую строку в таблице, чтобы просмотреть её полный запрос и ответ в панелях просмотра справа.

Скриншоты

image image

Сборка из исходного кода

Этот проект использует Gradle. Для сборки плагина требуется установленный JDK версии 17.

  1. Клонируйте репозиторий:
    git clone <repository-url>
    cd ColonelClustered
    
  2. Соберите fat JAR:
    ./gradlew build
    
  3. Скомпилированный JAR будет находиться по пути build/libs/ColonelClustered.jar.

Контакты

Drew Kirkpatrick
@hoodoer
[email protected]

Вы можете найти меня в Blackthorne Consulting.

Лицензия

Этот проект выпущен в общественное достояние под лицензией Unlicense. Подробности см. в файле LICENSE.

Скачать инструмент