Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
param-miner — Расширение Burp Suite, которое обнаруживает скрытые, несвязанные параметры с помощью расширенного сравнения и бинарного поиска, позволяя выявлять отравление веб-кеша и другие уязвимости, связанные с параметрами. | Kitploit
Инструменты/GitHubGitHub/portswigger/param-miner
Сканеры уязвимостейЭксплуатация веб-приложенийСбор информацииВеб-безопасность
GitHubportswigger/param-miner

param-miner

Расширение Burp Suite, которое обнаруживает скрытые, несвязанные параметры с помощью расширенного сравнения и бинарного поиска, позволяя выявлять отравление веб-кеша и другие уязвимости, связанные с параметрами.

Репозиторий
1.4k186527 дней назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

param-miner

Это расширение находит скрытые несвязанные параметры. Особенно полезно для поиска уязвимостей отравления веб-кеша.

Оно объединяет расширенную логику сравнения из Backslash Powered Scanner с методом бинарного поиска, чтобы угадывать до 65 000 имен параметров за один запрос. Имена параметров берутся из тщательно подобранного встроенного списка слов, а также извлекаются из всего трафика, попадающего в область видимости.

Чтобы использовать расширение, щелкните правой кнопкой мыши на запросе в Burp и выберите "Guess (cookies|headers|params)". Если вы используете Burp Suite Pro, найденные параметры будут отображаться как проблемы сканера. Если нет, вы можете найти их в разделе Extender->Extensions->Param Miner->Output.

Вы также можете запустить атаки с угадыванием сразу на нескольких выбранных запросах – для этого используется пул потоков, так что вы можете безопасно применить его к тысячам запросов, если хотите. Также можно включить автоматический сбор всех данных из трафика, попадающего в область видимости. Обратите внимание, что этот инструмент рассчитан на высокую масштабируемость, но может потребовать настройки во избежание проблем с производительностью.

Для получения дополнительной информации см. официальные документы:

2020: https://portswigger.net/research/web-cache-entanglement

2018: https://portswigger.net/research/practical-web-cache-poisoning

Код доступен по адресу https://github.com/portswigger/param-miner

Если вы хотите ограничить скорость атаки, используйте расширение Distribute Damage.

Мы приветствуем вклад и запросы новых функций.

Обновление Web Cache Entanglement

Вот видео, демонстрирующее использование новых функций для поиска уязвимости отравления кеша fat GET на демонстрационном сайте с использованием Rack::Cache

Param Miner demo video

Еще одно видео, нацеленное на реальный сайт, скоро появится — я жду, пока цель установит исправление.

Список изменений

1.21 2020-09-02

  • Нестандартные настройки теперь подсвечиваются и могут быть сброшены на значения по умолчанию
  • Различные исправления ошибок

1.20 2020-08-05

  • Крупное обновление для Web Cache Entanglement

1.07 2018-12-06

  • Исправлен размер окна конфигурации для маленьких экранов (спасибо @misoxxx)

1.06 2018-10-10

  • Поддержка пользовательских списков слов
  • Поддержка обнаружения на основе фаззинга
  • Многочисленные исправления ошибок и улучшения удобства использования

1.03 2018-08-09

  • Первый публичный релиз

Установка

Это расширение требует Burp Suite 2021.9 или новее. Для установки просто используйте вкладку BApps в Burp.

Разработка

Linux: ./gradlew build fatjar

Windows: gradlew.bat build fatjar

Возьмите выходной файл из build/libs/param-miner-all.jar

Скачать инструмент