Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
nuclei-burp-plugin — Плагин для Burp Suite, позволяющий генерировать и выполнять шаблоны уязвимостей Nuclei непосредственно из HTTP-запросов и ответов, с автодополнением YAML и подсветкой синтаксиса. | Kitploit
Плагин для Burp Suite, позволяющий генерировать и выполнять шаблоны уязвимостей Nuclei непосредственно из HTTP-запросов и ответов, с автодополнением YAML и подсветкой синтаксиса.
Плагин для Burp Suite, предназначенный для помощи в генерации шаблонов для nuclei.
Возможности
Генерация сопоставителей шаблонов
Создание сопоставителей Word и Binary с использованием выбранных фрагментов ответов из истории Proxy или контекста Repeater
Многострочные выделения разбиваются на отдельные слова для удобочитаемости
Двоичные сопоставители создаются для выделений, содержащих символы, не входящие в ASCII
Поле part автоматически устанавливается в зависимости от того, находилось ли выделение в заголовке или теле запроса
Каждый сгенерированный шаблон автоматически включает сопоставитель Status, использующий код состояния HTTP ответа
Изменение сгенерированных шаблонов
Новые сопоставители и запросы могут быть добавлены к ранее созданным шаблонам путем выделения части ответа
В случае CVE поля информации о шаблоне могут быть заполнены автоматически (щелкните правой кнопкой мыши по шаблону, выберите Add → Classification → CVE)
Генерация шаблонов запросов
На вкладке Intruder выбранные позиции полезной нагрузки могут использоваться для генерации шаблонов запросов с использованием одного из следующих типов атак: Battering ram, Pitchfork или Cluster bomb
Выбранный фрагмент текста из HTTP запроса на вкладке Proxy или Repeater может быть использован для генерации шаблона запроса с типом атаки, по умолчанию Battering ram
Шаблоны, содержащие несколько запросов, могут быть созданы путем выбора нескольких элементов прокси и нажатия "сгенерировать"
Выполнение шаблонов
Сгенерированные шаблоны могут быть выполнены мгновенно, а вывод отображается в том же окне для удобства
Плагин автоматически генерирует команду CLI, используя абсолютный путь к nuclei, абсолютный путь к шаблону и целевую информацию, извлеченную из нужного запроса
История уникальных выполненных команд сохраняется, может быть быстро найдена и повторно выполнена в рамках текущей сессии
Фильтрация флагов CLI и поддержка автодополнения доступны с помощью сочетания клавиш CTRL + R
Экспериментальные возможности
(Неконтекстное) автодополнение свойств и значений YAML с использованием зарезервированных слов из JSON схемы nuclei JSON schema
Подсветка синтаксиса свойств YAML на основе зарезервированных слов
Продуктивность
Почти каждое действие может быть вызвано с помощью сочетаний клавиш:
F1: открыть документацию по шаблонам nuclei
Ctrl + Enter: выполнить текущий шаблон
Ctrl + Shift + E: перейти к редактору шаблонов
Ctrl + L: перейти к полю ввода CLI
Ctrl + R: показать справку по аргументам CLI
Ctrl + S: сохранить текущий шаблон
Ctrl + Plus/Minus: увеличить/уменьшить размер шрифта
Ctrl + Q: выйти
Поддержка вкладок:
Ctrl + Tab или Ctrl + PageDown: открыть следующую вкладку
Колесико мыши вверх/вниз над вкладками: перейти к следующей или предыдущей вкладке
Ctrl + W или Средняя кнопка мыши: закрыть текущую вкладку
Путь к шаблону автоматически обновляется, если шаблон сохранен в новое место
template-id рекомендуется в качестве имени файла при сохранении
Настройки
Плагин пытается автоматически обнаружить и заполнить значения конфигурации
Код ищет путь к бинарному файлу nuclei, используя значения из переменной окружения PATH процесса. Примечание: бинарный файл Burp Suite, в отличие от автономного jar-файла BurpSuite, может не иметь доступа к переменной PATH текущего пользователя.
Целевой путь к шаблону вычисляется на основе каталога шаблонов nuclei по умолчанию, настроенного в <USER_HOME>/.config/nuclei/.templates-config.json
Имя текущего пользователя операционной системы используется в качестве значения по умолчанию для конфигурации автора шаблона
Пользователь может решить, отображать ли сгенерированный шаблон в отдельном окне или встроенном под "Generator" на вкладке Nuclei
Внешний вид
Окно генератора шаблонов поддерживает темную и светлую темы. Тема выбирается на основе выбранной темы Burp Suite в разделе User Options
Поддержка цветного вывода nuclei
Изменяемый размер шрифта в редакторе шаблонов и выводе команд
Сборка кода
Используйте mvn clean package -DskipTests для самостоятельной сборки проекта. Требуется Maven 3.x и Java 11+.
На macOS зависимости плагина можно установить с помощью Homebrew: brew install mvn openjdk@11
В качестве альтернативы, различные сборки можно загрузить из раздела Actions. Собранный артефакт можно найти в разделе Artifacts последней сборки. Эти артефакты создаются после каждого коммита, но хранятся ограниченное время.
Установка
Сборкой кода:
Соберите код самостоятельно или загрузите предварительно собранную/релизную версию