Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BurpSuite-collections — Сборник плагинов для Burpsuite (не из магазина), статей и советов по использованию (этот проект больше не предоставляет файлы взлома Burpsuite, при необходимости скачивайте в блоге mrxn.net)---Коллекция плагинов Burpsuite (не из магазинов), статей и советов по использованию Burpsuite, без файла взлома | Kitploit
Инструменты/GitHubGitHub/mr-xn/burpsuite-collections
Сканеры уязвимостейВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеПодобранные Ресурсы
GitHubmr-xn/burpsuite-collections

BurpSuite-collections

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Сайт
4.0k7116 дней назадПроверено Kitploit

Сборник плагинов для Burpsuite (не из магазина), статей и советов по использованию (этот проект больше не предоставляет файлы взлома Burpsuite, при необходимости скачивайте в блоге mrxn.net)---Коллекция плагинов Burpsuite (не из магазинов), статей и советов по использованию Burpsuite, без файла взлома

Поделиться

Burp-Suite-collections

Коллекция проектов, связанных с BurpSuite, плагины в основном не из BApp Store (магазина)

Вся русификация или использование BurpSuite возможны только при условии, что у вас настроена среда Java!!! Соответствующее руководство

Для последней версии (после 202212) активацию смотрите в этом проекте, решайте сами, этот проект не предоставляет

Для новой версии Burp (после 202209) активация по методу уважаемого scz: ссылка

Данный проект предназначен только для учебного и исследовательского использования, связанного с плагинами BurpSuite! Взломанные версии больше не предоставляются! Проект был отправлен Burp официально в DMCA на GitHub, связанные с взломом файлы удалены, при необходимости посетите блог для загрузки последней версии burpsuite_pro_v2020.11.3.jar & BurpSuiteLoader.jar download

Создание приложения для Mac под Dock для запуска одним кликом

Использование GitHub Action для упаковки последних плагинов Burp

Вопросы по собеседованию на пентестера, версия 2019

Описание каталога плагинов plugins:
  • BurpMCP-Ultra --- высокопроизводительный фреймворк-расширение MCP для Burp Suite, предназначенный для интеграции мультимодельного ИИ, автоматизированного анализа и интеллектуальных вспомогательных операций во время пентеста. Источник

  • burp_history --- плагин для записи и анализа истории трафика Burp Suite, интегрирующий HTTP-мониторинг трафика, управление и совместную работу в команде. Источник

  • DouSql --- плагин для обнаружения SQL-инъекций, основанный на вторичной разработке Xia Sql. Источник

  • burp_variables --- позволяет определять и использовать переменные в инструменте Burp. Источник

  • SMS_Bomb_Fuzzer --- вспомогательный плагин Burp Suite для обхода защиты от SMS-бомбинга. Источник

  • APIKit --- интегрированный плагин для обнаружения уязвимостей в BurpSuite. Источник

  • TsojanScan --- интегрированный плагин для обнаружения уязвимостей в BurpSuite. Источник

  • CloudX --- инструмент на основе правил для шифрования, дешифрования и взлома подписей. Источник

  • FastjsonScan4Burp --- плагин для пассивного сканирования уязвимости Fastjson, который может выполнять payload-тестирование параметров или тел запросов, содержащих json. Предназначен для помощи специалистам по безопасности в более удобном обнаружении, выявлении и использовании уязвимости Fastjson. В настоящее время реализованы функции обнаружения Fastjson, определения версии, определения зависимостей, а также эксплуатации с выходом в сеть и без, включая простую функцию обхода WAF. Источник

  • CaptchaDos --- плагин для DOS-атак на капчу в Burpsuite. Источник

В каталоге plugins добавлена переводная версия awesome-burp-extensions

Список файлов```

+--- books | +--- Burp Suite使用 _ Pa55w0rd 's Blog.pdf | +--- Burp Suite使用中的一些技巧.pdf | +--- burp 日志插件「burplogger++.jar」从原理到实践-信安之路.pdf | +--- BurpSuite 代理设置的小技巧.pdf | +--- burpsuite实战指南.pdf | +--- Configuring Burp Suite with Android Nougat.pdf | +--- IOS之Burpsuite抓Https问题.pdf | +--- nmap-man-page.pdf | +--- Nmap渗透测试思维导图.png | +--- readme.md | +--- 利用Burpsuite爆破Tomcat密码.pdf | +--- 利用burp插件Hackvertor绕过waf并破解XOR加密 - 嘶吼 RoarTalk.pdf | +--- 基于BurpSuite快速探测越权-Authz插件.pdf | +--- 如何在64位Windows 10下安装java开发环境.pdf | +--- 新手福利 _ Burpsuite你可能不知道的技巧.pdf | +--- 本地文件包含漏洞检测工具 – Burp国产插件LFI scanner checks.pdf | +--- 配置Frida+BurpSuite+Genymotion, 绕过Android SSL Pinning-Configuring Frida with BurpSuite and Genymotion to bypass SSL Pinning.pdf +--- BurpSuiteCn.jar +--- Burp_start.bat +--- Burp_start_en.bat +--- cn.txt +--- Create-Desktop-Link.bat +--- GitZip-for-github_v0.3.1.crx +--- img | +--- ANSI.png | +--- crack1.png | +--- crack2.png | +--- crack3.png | +--- crack4.png | +--- crack5.png | +--- crack_ok.png | +--- CRLF_ANSI.png | +--- desktop_shortlink.png | +--- Goescat-Macaron-Burp-suite.ico | +--- hackbar.gif | +--- issues-example.png | +--- issues-example2.png | +--- passive-scan-client-0.1-jar-with-dependencies.gif | +--- ShellPass.png | +--- u2cTab.png | +--- 登上GitHub的trending截图纪念.png +--- Mrxn's Blog.url +--- plugins | +--- awesome-burp-extensions | | +--- README.md | +--- burp-vulners-scanner-1.2.jar | +--- burp-requests.jar | +--- bypasswaf.jar | +--- chunked-coding-converter.0.2.1.jar | +--- domain_hunter-v1.4.jar | +--- HackBar.jar | +--- http-request-smuggler-all.jar | +--- httpsmuggler.jar | +--- J2EEScan-2.0.0-beta-jar-with-dependencies.jar | +--- jsEncrypter.0.3 | | +--- jsEncrypter-0.3.jar | | +--- jsEncrypter_readme.pdf | | +--- nodejs_server.js | | +--- phantomjs_server.js | | +--- README.md | | +--- 对登录中账号密码进行加密之后再传输的爆破的思路和方式 - FreeBuf互联网安全新媒体平台.pdf | | +--- 编写加密传输爆破插件jsEncrypter _ 回忆飘如雪.pdf | +--- knife-v1.7.jar | +--- LFI scanner checks.jar | +--- LoggerPlusPlus.jar | +--- passive-scan-client-0.1-jar-with-dependencies.jar | +--- Readme.md | +--- reCAPTCHA-v0.9.jar | +--- sqlmap.jar | +--- sqlmap4burp++.0.2.jar | +--- WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar | +--- shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar +--- README.md +--- 创建桌面快捷方式.bat +--- 创建桌面快捷方式.zip +--- 常见shell大小马密码.md +--- 渗透测试面试问题2019版.md

root@kitploit:~
</details>  

#### Причина локализации

Недавно на **Xianzhi** один пользователь опубликовал руководство по локализации, но в нём нужно было вводить команды вручную, и это было чревато ошибками. Поэтому на его основе я написал скрипт, который одним нажатием создаёт ярлык на рабочем столе и запускает локализованную версию.

##### Инструкция по использованию:

##### Внимание: если после загрузки кодировка bat-файла не `ANSI`, а переносы строк не `CRLF`, то при запуске `创建桌面快捷方式.bat` произойдёт ошибка. Нужно открыть файл в Блокноте и сохранить его с кодировкой `ANSI`. Переносы строк можно изменить с помощью редакторов кода, таких как VSCODE. Если не хотите возиться, скачайте [创建桌面快捷方式.zip](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%E5%88%9B%E5%BB%BA%E6%A1%8C%E9%9D%A2%E5%BF%AB%E6%8D%B7%E6%96%B9%E5%BC%8F.zip) из проекта, распакуйте в корневую папку проекта и запустите.  
![](https://assets.kitploit.com/production/public/readmes/410/bbb973ec8a0e2d3980bb74c2dbcd89803d1ae770c05b15f1cf1d8f043193a94f.png)  
![](https://assets.kitploit.com/production/public/readmes/410/17c8d5ae3629c90c22ad5bbcdd8eff7bd588a39ada4ca74ecd344b37584c16e3.png)  
После успешного создания на рабочем столе появится (при условии, что Burp Suite уже нормально открывается):  
![](https://assets.kitploit.com/production/public/readmes/410/62252956cb8523ee34252fa102a68f264f9b9477fc0322adf91b697dcba071b6.png)  

Если вы привыкли к `` `【推荐】` `` английской версии и не хотите использовать локализованную, просто запустите `Create Desktop Link.bat`, чтобы создать ярлык английской версии. Разумеется, вы можете создать оба. *(Локализованная версия может вызывать различные **UI** **BUG** в некоторых плагинах. Если в вашем интерфейсе Burp появились ошибки, попробуйте переключиться на оригинальную английскую версию)*.

Только для `Windows`: просто скачайте все файлы проекта, дважды щёлкните `创建桌面快捷方式.bat`, и автоматически создастся ярлык локализованной версии на рабочем столе: <img src="https://raw.githubusercontent.com/mr-xn/burpsuite-collections/HEAD/img/Goescat-Macaron-Burp-suite.ico" width="32" height ="32" align=right />

Если нужно заменить иконку, либо дайте ей такое же имя, как сейчас, либо измените имя иконки примерно в 48-й строке файла `创建桌面快捷方式.bat`:```set icon=%~dp0Goescat-Macaron-Burp-suite.ico``` 将其中的 `%~dp0/img/` 后的 `Goescat-Macaron-Burp-suite.ico` 换成自己喜欢的图标的名字。(此举针对小白)

#### 相关教程书籍:

Burp Suite 实战指南 (在线版本):https://t0data.gitbooks.io/burpsuite/content/ 

Burp Suite新手指南 https://www.freebuf.com/articles/web/100377.html

还有项目里面的books目录:  [**burpsuite实战指南.pdf等书籍**](https://github.com/Mr-xn/Burp-Suite-collections/tree/master/books)

Burpsuite 官方文档的中文版:[项目地址](https://github.com/yw9381/Burp_Suite_Doc_zh_cn)

- [编写burp插件实现数据包自定义修改](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/books/%E7%BC%96%E5%86%99burp%E6%8F%92%E4%BB%B6%E5%AE%9E%E7%8E%B0%E6%95%B0%E6%8D%AE%E5%8C%85%E8%87%AA%E5%AE%9A%E4%B9%89%E4%BF%AE%E6%94%B9.html)
- 

#### Tips

如果你只想下载本项目的一部分,比如只想下载 **plugins** 目录,那么推荐你在 `Chrome` 浏览器下安装 **[GitZip for github](https://github.com/mr-xn/burpsuite-collections/blob/HEAD/%3Chttps:/chrome.google.com/webstore/detail/gitzip-for-github/ffabmkklhbepgcgfonabamgnfafbdlkn%3E)** 这款插件,安装后,你只需要双击想要下载的目录或者文件即可单独下载,十分的方便。如果你的网络环境不方便进入 Chrome 商店下载,可以下载本项目里的 [GitZip-for-github_v0.3.1.crx](https://raw.githubusercontent.com/Mr-xn/Burp-Suite-collections/master/GitZip-for-github_v0.3.1.crx) 离线安装包或者是[蓝奏云](https://www.lanzous.com/i3r80dg) 密码:`mrxn` 下载后解压,也可去 [这里](https://chrome-extension-downloader.com/) 输入此插件的ID:`ffabmkklhbepgcgfonabamgnfafbdlkn` 自行下载,安装方法可以参考这里:[Chrome crx插件扩展离线安装方法 (兼容全版本)](https://sspai.com/post/52767)。

欢迎各位补充!

##### 注意:禁止使用本项目所有软件及其文章等资源进行非法测试!

:congratulations: :date: `2020/01/03`登上GitHub的trending截图纪念:tada: 感谢大家的支持!Thank you!
![:congratulations: :date: `2020/01/03`登上GitHub的trending](https://assets.kitploit.com/production/public/readmes/410/4951fac0b2626a5e54c546083f88bbb20291f493447fdb16a25d2f4de9070b5a.png)
Скачать инструмент

BucketVulTools --- плагин Burpsuite для обнаружения уязвимостей, связанных с неправильной конфигурацией облачных хранилищ. Источник

  • Auto-SSRF --- плагин для автоматического обнаружения уязвимости SSRF, основанный на новой версии BurpSuite MontoyaAPI. Источник

  • AutoRepeater --- автоматически выявляет SSRF, Redirect, SQLi, пользовательские параметры сопоставления. Источник

  • DetSql --- быстрое обнаружение возможных SQL-инъекций в запросах и их маркировка для повышения эффективности тестирования. Источник

  • SqlScout --- плагин для вспомогательного обнаружения SQL-инъекций и мутации параметров, ориентированный на ежедневный рабочий процесс Burp. Основной упор на «быстрый скрининг + ручную проверку»; по сравнению с DetSql, уделяет больше внимания обработке сложных структур параметров и управляемости стратегий. Источник

  • AutorizePro --- плагин Burp для обнаружения неавторизованного доступа, который за счет добавления модуля AI-анализа и дальнейшей оптимизации логики обнаружения значительно снижает уровень ложных срабатываний и повышает эффективность выявления уязвимостей. Источник

  • Zack-AI-Scanner --- плагин Burp для автоматического сканирования веб-уязвимостей на основе большой языковой модели, поддерживает интеллектуальное сканирование с ИИ, верификацию уязвимостей и экспорт отчетов. Источник

  • nowafpls --- вставляет мусорные символы для обхода WAF. Источник

  • gatherBurp --- fastjson, обход прав доступа, неавторизованный доступ, SQL-инъекции, многоуровневая маршрутизация, сканирование log4j, а также генерация случайных строк указанного размера в kb + поддомены + пул прокси. Источник

  • BurpFingerPrint --- плагин, интегрирующий базу fingerprint Ehole и осуществляющий подбор слабых паролей для распространенных OA-систем. Источник

  • BurpAPIFinder --- плагин для комплексного извлечения API и конфиденциальной информации. Источник

  • Galaxy --- в сценариях с полным шифрованием и подписыванием HTTP-запросов и ответов позволяет эффективно просматривать, редактировать и сканировать открытые текстовые сообщения. Источник

  • BurpAppletPentester --- плагин для шифрования/дешифрования Wx_SessionKey в мини-программах WeChat. Источник

  • Burpy --- решение для шифрования/дешифрования на стороне клиента на основе Python. Источник

  • interactsh-collaborator --- плагин Burp для платформы обратной связи Interact.sh. Источник

  • burpsuite_hack --- плагин для пассивного прокси-сканирования, способный обнаруживать SQL-инъекции и SSRF-уязвимости. Источник

  • BypassPro --- плагин BurpSuite для автоматического обхода ограничений доступа. Источник | Модифицированная и обновленная версия BypassPro

  • BypassFuzzer-Burp --- плагин BurpSuite для тестирования уязвимостей обхода авторизации (401/403 bypass) и обхода валидации URL. Источник

  • burp-vps-proxy --- плагин для автоматического создания и удаления вышестоящего SOCKS5-прокси на большинстве облачных сервисов и его применения. Источник

  • CustomCrypto --- плагин для пользовательского шифрования/дешифрования в Burp. Источник

  • npscrack --- плагин BurpSuite для «синей команды», обратного отслеживания, эксплуатации уязвимости NPS, NPS exp, NPS poc, однонажатие. Источник

  • OneScan --- плагин BurpSuite для рекурсивного сканирования каталогов. Источник

  • OutLook --- инструмент для сбора информации из Outlook. После входа в учетную запись Outlook может автоматически собирать информацию всех контактов. Источник

  • passive-scan-client-plus --- поддерживаемая ветка passive-scan-client. Источник

  • BpScan --- плагин для пассивного сканирования уязвимостей Burp, предназначенный для повседневного пентеста (SpringSpiderScan, Log4jScan и FastJsonScan). Источник

  • BurpCRLFScan --- плагин для пассивного сканирования CRLF-инъекций, написанный на Java. Источник

  • JsonDetect --- плагин Burp для пассивного сканирования JSON, идентифицирующий соответствующие библиотеки зависимостей JSON на основе их характеристик. Источник

  • autoDecoder --- плагин Burp для обработки пакетов данных в соответствии с пользовательскими настройками (подходит для шифрования/дешифрования, перебора и т.д.), аналогичный mitmproxy. Источник

  • burp-text4shell --- плагин Burp для сканирования уязвимости CVE-2022-42889: Text4Shell. Источник

  • sweetPotato --- плагин для автоматического рекурсивного обнаружения интересующих доменных активов и дополнительного анализа трафика в BurpSuite. Источник

  • xia_Liao --- плагин для быстрой генерации в BurpSuite имен, номеров телефонов, ID-карт, Единого кода социального кредита, кода организации, банковских карт, а также вывода hello world на различных веб-языках. Источник

  • base64encode --- плагин BurpSuite для кодирования тела POST-запроса в base64. Источник

  • HackTools --- плагин Burp, поддерживающий кодирование, шифрование/дешифрование, запрос антивирусов и обработку текста. Источник

  • RouteVulScan --- плагин Burp для рекурсивного пассивного обнаружения уязвимых путей. Источник

  • fastjson-exp --- плагин Burp для эксплуатации fastjson. Поддерживает обнаружение эксплуатации jndi с выходом в сеть, эксплуатацию без выхода в сеть через tomcat, spring, Godzilla memory shell, цепочки эксплуатации dhcp, ibatis, c3p0, memory shell поддерживает tomcat 8/9. Источник

  • burp-awesome-tls --- исправляет ужасный TLS-стек Burp Suite и подделывает любой отпечаток браузера. Источник

  • JustC2file --- генератор Malleable C2 Profiles; позволяет выбрать запрос через Burp-прокси и сгенерировать profile-файл для Cobalt Strike (CSprofile). Источник

  • SpringScan --- обнаружение серии уязвимостей Spring Core RCE. Источник

  • TongWebEJBScan-Burp --- плагин для пассивного сканирования Burp уязвимости десериализации EJB на сервере приложений TongWeb. Источник

  • captcha-killer-modified --- модифицированная версия captcha-killer, в основном используется для перебора капчи, совместима с новой версией Burpsuite, поддерживает вызов dddocr. Источник image

  • BurpFastJsonScan --- плагин для пассивного обнаружения FastJson на основе BurpSuite. Источник

  • xia_sql --- обнаружение SQL-инъекций: добавление одиночной кавычки, двойной кавычки к каждому параметру, простой небольшой плагин для оценки инъекции. Источник

  • burpFakeIP --- плагин Burp Suite для тестирования с подделкой IP-адреса в случае неправильной конфигурации сервера. Источник

  • Log4j-check --- еще один плагин Burp для пассивного сканирования уязвимости log4j. Источник

  • Log4j2Scan --- плагин Burp для пассивного обнаружения уязвимости log4j. Источник

  • TProxer --- плагин Burp, написанный на Python, для автоматического поиска обратных прокси-каталогов на основе SSRF. Источник

  • CaA --- плагин для сбора параметров, путей и других ключевых параметров трафика Burp и их сохранения в базе данных для последующего анализа или вызова. Источник

  • BurpCrypto --- плагин Burp, поддерживающий множество алгоритмов шифрования, используемый для перебора данных, зашифрованных на стороне клиента. Поддерживает прямые методы шифрования JS без установки сторонних компонентов. Источник

  • BurpBountyPlus --- расширение BurpBounty, добавляющее функции контекстного меню, поддержку сканирования уязвимостей и фаззинга для отдельных пакетов и отдельных параметров, оптимизируя завершающий этап пентеста и повышая эффективность. Источник

  • BurpExtractor --- извлекает параметры из запросов и ответов для использования в переборе, повторе и т.д. Источник

  • burp-cph --- также извлекает параметры из запросов и ответов для использования в переборе, повторе. Источник

  • sql-sup --- реализует переполнение параметров, мусорные данные, декартово произведение словарей. Источник

  • BurpJSLinkFinder --- извлекает скрытые интерфейсы, такие как домены и URL, из JS. Источник

  • NEW_xp_CAPTCHA --- распознавание капчи и перебор в Burp. Источник

  • domain_hunter_pro --- продвинутая версия domain_hunter, необходимая для поиска уязвимостей в SRC и эксплуатации при HW. Источник

  • charset_0.4.py --- плагин Burp для обхода WAF с помощью кодировки набора символов. Источник

  • struts_ext_v2.jar --- поддерживает вызов в виде плагина BurpSuite для проверки серии уязвимостей Struts2. Скачать-Источник

  • domain_hunter_pro -- внутренняя версия domain_hunter, также от уважаемого bit4woo. Источник

  • JC-AntiToken --- простой плагин Burp на Python для предотвращения повторного использования токенов, может автоматически запрашивать следующий токен из определенного источника при выполнении запроса. Источник

  • BurpCustomizer --- плагин для смены скина новой версии Burp, имеет десятки встроенных скинов (поддерживает только Burp версии 2020.12 и выше). Использование простое: загрузите плагин и переключайте скины на вкладке Customizer Tab. Источник

  • BurpSuite_403Bypasser --- плагин на Python для тестирования обхода 403 ошибки. Источник

  • Burp-Non-HTTP-Extension --- плагин для захвата не-HTTP трафика в Burpsuite. Источник

  • burp-unauth-checker --- плагин Burp на Python для автоматической проверки неавторизованных уязвимостей. Источник

  • Unexpected.informationv --- плагин для маркировки некоторой конфиденциальной информации, JS-интерфейсов и специальных полей в пакетах запросов, чтобы предотвратить упущение определенных пакетов. Включает восемь типов распространенной конфиденциальной информации (информация ID-карты, номер телефона, IP-адрес, email, пути API в JS-файлах, специальные поля (password, method: "post"...), двусторонняя проверка, подсветка и т.д.). Довольно неплох. Источник

  • HaE --- плагин для выделения и извлечения информации, написанный на Java. Немного лучше, чем два ранее представленных (BurpSuite-Xkeys и IntelligentAnalysis-SSTVINFO) (требует ручного написания правил обнаружения, встроено только правило для обнаружения email). Источник

  • BurpShiroPassiveScan --- плагин для пассивного обнаружения Shiro на основе BurpSuite. В настоящее время имеет две основные функции: 1. Обнаружение отпечатка фреймворка Shiro; 2. Обнаружение ключа шифрования Shiro. Источник

  • shiro-check --- плагин Burp для проверки и эксплуатации десериализации Shiro с выводом результата. Скачать проект

  • FastjsonScan --- плагин Burp для обнаружения десериализации Fastjson, разработанный уважаемым Асинь. Скачать FastjsonScan.jar, Исходный код

  • fastjsonScan --- плагин Burp для уязвимости fastjson. Обнаруживает fastjson < 1.2.68 на основе dnslog, а также обнаружение fastjson <= 1.2.24 и 1.2.33 <= fatjson <= 1.2.47 без выхода в сеть с помощью TomcatEcho, SpringEcho. Источник

  • BurpSuite-Extender-fastjson --- плагин на Python для автоматического обнаружения fastjson rce, может обнаруживать версии 1.2.24 и 1.2.47. В случае обнаружения уязвимости автоматически помечает трафик и выводит содержимое в output. Источник

  • BurpSuite-Xkeys --- плагин на Python для извлечения конфиденциальной информации из веб-страниц, похож на ранее рекомендованный IntelligentAnalysis-SSTVINFO от уважаемого Няньхуа. Добро пожаловать к использованию. Скачать и подробное описание

  • passive-scan-client-and-sendto --- плагин Burp для автоматической пересылки и ручной повторной отправки результатов пассивного сканирования. Скачать, Подробное описание

  • shiroPoc-0.5-SNAPSHOT-jar-with-dependencies.jar --- плагин Burp для эксплуатации Shiro с выводом результата (поддерживает пассивное сканирование Burp). Скачать, Подробное описание и источник

  • Burp_AES_Plugin --- плагин для перебора AES в режиме CBC. Перед использованием необходимо изменить значения key и iv в src/main/java/burp/BurpExtender.java, затем скомпилировать с помощью mvn install. Источник

  • IntelligentAnalysis-SSTVINFO --- плагин Burp на Python для обнаружения конфиденциальной информации в Response. Источник SSTVINFO Модифицированная версия с распознаванием email и исправлением IP-адреса находится в каталоге плагинов Скачать.

  • burpJsEncrypter-0.1-jar-with-dependencies.jar --- более удобный плагин Burp для решения проблем с шифрованием на стороне клиента. Источник

  • captcha-killer.0.1.1.jar --- плагин Burp для вызова API распознавания капчи. Источник

  • burp-requests-v0.2.4.jar --- преобразует request из Burp в код формата библиотеки requests Python. Источник

  • J2EEScan-2.0.0-beta.2-jar-with-dependencies.jar --- отличный плагин для сканирования J2EE-приложений. Версия в магазине старая, автор обновил на GitHub несколько дней назад, но в магазине нет, поэтому добавлен сюда. Источник, не скомпилирован, я скомпилировал, с зависимостями, импортируйте и используйте. J2EEScan J2EEScan

  • WooyunSearch-1.0-SNAPSHOT-jar-with-dependencies.jar --- извлечение payload из wooyun для помощи в пентесте. Подробное описание

  • httpsmuggler.jar --- плагин для помощи в обходе WAF. Подробное описание

  • http-request-smuggler-all.jar --- плагин для проверки атак HTTP smuggling. Статья по теме: Заметки об изучении smuggling запросов

  • sqlmap4burp++.0.2.jar --- мультиплатформенный плагин для интеграции Burp с sqlmap без внешних зависимостей. Использование простое: импортируйте перехваченный запрос в Burp или повторно отправьте его в интерфейс sqlmap4burp. При первом использовании необходимо указать расположение файла sqlmap.py. Подробнее можно посмотреть у уважаемого Пяосюэ-c0ny1.

  • passive-scan-client-0.1-jar-with-dependencies.jar --- плагин Burp для пересылки трафика при пассивном сканировании, например, для совместного использования с XRAY от Chaitin для пассивного сканирования. По словам коллег: запустил и собирай уязвимости. Подробное описание, демонстрация:

  • domain_hunter-1.4.jar --- плагин для сбора доменов всей компании или организации (не только основного домена) с помощью Burp. Подробное описание

  • reCAPTCHA.v0.9.jar --- плагин Burpsuite intruder для автоматического распознавания капчи при переборе. Подробное использование смотрите здесь: Инструкция

  • knife-1.8-jar-with-dependencies.jar --- плагин для расширения функциональности burpsuite, разработанный уважаемым bit4. В основном добавляет функции контекстного меню (включая функции hackbar++), а также область Tab, например, U2C (преобразование символов в формате Unicode в китайские, например, \u4e2d\u6587 --> 中文). Очень полезная функция для повышения эффективности тестирования, как показано на рисунке: U2C

  • LoggerPlusPlus.jar --- как следует из названия, это плагин журнала BurpSuite, но улучшенная версия. Если вас не устраивает встроенная функция журнала BurpSuite, попробуйте ее! Подробное описание смотрите в репозитории проекта. В настоящее время я добавил Version v3.19.2 release.

  • HackBar.jar --- те, кто занимается пентестом, знают старый плагин HackBar для Firefox. Этот плагин BurpSuite выполняет аналогичные функции. Подробнее можно посмотреть в исходном репозитории проекта — HackBar. Гифка ниже: Демонстрация HackBar

  • LFI scanner checks.jar --- плагин, разработанный lufei для обнаружения уязвимости LFI (Local File Include) в легковесном сканере Burp. Статью можно посмотреть на freebuf или в сохраненной PDF-версии

  • jsEncrypter.0.3 --- использует phantomjs для вызова функции шифрования на стороне клиента для шифрования данных, что удобно для фаззинга точек ввода зашифрованных данных. Источник

  • burp-vulners-scanner-1.2.jar --- сканирует запросы, проходящие через Burp, на наличие уязвимостей на основе базы уязвимостей Vulners.com. Источник

  • bypasswaf.jar --- как следует из названия, обходит некоторые WAF. Источник Статья

  • chunked-coding-converter.0.2.1.jar --- последняя версия от c0ny1 для чанкового кодирования вывода Burp, также плагин для борьбы с WAF. Источник

  • sqlmap.jar --- интеграция с локальным sqlmap для тестирования инъекций. Конечно, в магазине плагинов Burp также есть sqli-py (адрес: https://github.com/portswigger/sqli-py), который можно установить напрямую, но рекомендуется использовать вышеупомянутый sqlmap4burp-plus-plus, он эффективнее!