Поддержка разработки
Если этот проект помогает вашей работе, поддержите текущее сопровождение и новые функции.
ETH-кошелёк для пожертвований
0x11282eE5726B3370c8B480e321b3B2aA13686582
Отсканируйте QR-код или скопируйте адрес кошелька выше.
BurpCopyIssues

Расширение Burp Suite для просмотра, копирования и экспорта результатов сканирования.
Почему BurpCopyIssues?
Варианты использования
- Отчёты о тестировании на проникновение: быстро копируйте находки в шаблоны отчётов с полными техническими деталями
- Охота за уязвимостями (Bug Bounty): экспортируйте структурированные данные об уязвимостях с HTTP-доказательствами для отправки
- Исследования в области безопасности: систематизируйте и отслеживайте находки по нескольким целям с флагами статуса
- Совместная работа команды: делитесь стандартизированными JSON-экспортами с полными данными запросов/ответов
- Управление уязвимостями: отслеживайте ход тестирования с маркерами Tested/Exploited/False Positive
- Автоматизация и интеграция: используйте JSON-экспорты с командами curl и Python-шаблонами для проверки
Ключевые преимущества
- Экономия времени: копирование в один клик устраняет ручное форматирование данных об уязвимостях
- Полный контекст: каждый экспорт включает полные HTTP-доказательства, а не только сводки
- Умная дедупликация: автоматически определяет уникальные и дублирующиеся находки по хостам
- Постоянное отслеживание: флаги статуса переживают перезапуски Burp для долгосрочного управления проектами
- Готово к использованию: экспорты включают рабочие команды curl и Python-скрипты для немедленного тестирования
- Визуальная ясность: цветной интерфейс с чередующимися строками делает просмотр сотен находок простым
Чем оно отличается
- Без ручного копирования: двойной щелчок копирует полные сведения об уязвимости в буфер обмена
- Включены HTTP-доказательства: полные пары запрос/ответ с заголовками и телами
- Исполняемые экспорты: команды curl и Python-скрипты, готовые к запуску
- Сохранение статуса: отслеживайте свой рабочий процесс тестирования между сеансами
- Информация о дубликатах: мгновенно видите, какие находки уникальны, а какие повторяются
- Структурированные экспорты: сгруппированы по серьёзности/уверенности со статистикой и тестовыми скриптами
Установка и быстрый старт
- Burp → Extender → Extensions → Add → Python
- Выберите:
CopyIssues.py
- Нажмите фильтр серьёзности/уверенности (например, "High - Certain")
- Дважды щёлкните любую проблему, чтобы скопировать её в буфер обмена
- Вставьте в предпочитаемый инструмент или документацию
Требования
Возможности
Интерактивное UI-расширение для просмотра, копирования и экспорта результатов сканирования.
Возможности:
- Фильтрация по серьёзности (High/Medium) и уверенности (Certain/Firm/Tentative)
- Расширенная фильтрация по regex хоста/пути/типа проблемы, статусу и режиму «только уникальные»
- Сохранённые пресеты фильтров (сохранить/применить/удалить)
- Цветные кнопки с градиентами яркости
- Чередующийся фон строк для удобочитаемости
- Двойной щелчок копирует полные сведения о проблеме в буфер обмена
- Массовые действия с множественным выбором (массово: проверено/эксплуатировано/FP/очистить + копировать выбранное)
- Заметки аналитика по каждой проблеме с сохранением
- Скопированные проблемы подсвечиваются светло-зелёным до обновления
- Кнопка Refresh для перезагрузки текущего фильтра
- Фоновый экспорт с живым статусом и поддержкой
Cancel Export
- Профили экспорта: Evidence, Quick, Submission, Dev Ticket
- Отслеживание статуса с флажками (Tested/Exploited/False Positive)
- Подсветка дубликатов — уникальные проблемы показывают [UNIQUE] жирным зелёным справа
- Заголовки группировки по хосту — неактивные строки (действия копирования/статуса безопасны для проблем)
- Экспорт всех проблем в JSON с полными HTTP-доказательствами
Использование:
- Нажмите фильтр серьёзности/уверенности → Дважды щёлкните проблему → Скопируйте в буфер обмена
- Используйте флажки для статуса отдельной проблемы или кнопки массовых действий для обновлений множественного выбора
- Сохраняйте часто используемые представления с пресетами (regex хоста/пути/типа + статус + только уникальные + группировка)
- Добавляйте заметки аналитика по каждой проблеме с помощью Save Note / Clear Note
- Нажмите "Refresh" для перезагрузки результатов
- Выберите профиль экспорта, затем нажмите "Export All" (используйте "Cancel Export" для остановки)
Структура вывода
~/burp_exports/scan_TIMESTAMP/ (or C:\burp_exports\ on Windows)
├── stats.json
├── README.txt
├── test.sh (or test.bat on Windows)
├── High/
│ ├── certain.json
│ ├── firm.json
│ └── tentative.json
└── Medium/
├── certain.json
├── firm.json
└── tentative.json
Содержимое JSON-экспорта
Каждая проблема включает:
- id - MD5-хэш для дедупликации
- timestamp - временная метка сеанса сканирования
- severity/confidence - уровень риска и уверенность обнаружения
- host/url/protocol/port - метаданные цели
- finding - название уязвимости
- description/background/remediation - полные сведения
- insertion_points - уязвимые параметры (URL/Body/Cookie)
- http_evidence - полные пары запрос/ответ с заголовками и телами
- base_request - полные сведения о запросе с query_params, cookies, headers
- curl_command - готовая к использованию команда curl
- python_request_template - рабочий Python-скрипт с библиотекой requests
Отслеживание статуса
- Tested: отмечайте проблемы, которые вы проверили вручную
- Exploited: отмечайте успешно эксплуатированные уязвимости
- False Positive: отмечайте проблемы, являющиеся ложными срабатываниями
- Clear: снять все флаги статуса для выбранной проблемы
- Статус сохраняется между перезапусками Burp
Обнаружение дубликатов
Проблемы группируются по хосту + типу уязвимости:
- Маркер [UNIQUE] отображается справа для единичных вхождений
- У дубликатов нет маркера
- Помогает расставлять приоритеты уникальных векторов атаки
Поддерживаемые уязвимости
Отображает все проблемы высокой и средней степени серьёзности, обнаруженные Burp Scanner, включая, помимо прочего:
- SQL-инъекции, XSS, инъекции кода/команд
- Обход пути (Path traversal), XXE, SSRF, десериализация
- Обход аутентификации, CSRF, CORS
- Загрузка файлов, Template-инъекции
- Атаки на Host-заголовок, Open redirect
- LDAP-инъекции, HTTP-смаглинг
- И любые другие находки высокой/средней серьёзности от сканера Burp
Технические детали
- Дедупликация: MD5-хэш host+URL+issue_name
- Кодировка: обработка UTF-8 для не-ASCII символов
- Усечение: тела запросов/ответов ограничены 5 КБ
- Фильтрация: только проблемы высокой и средней серьёзности
- Цвета интерфейса:
- Кнопки серьёзности: градиенты от тёмного к светлому (Certain → Tentative)
- Скопированные строки: светло-зелёный фон
- Уникальные проблемы: жирный зелёный маркер [UNIQUE] справа
- Сохранение статуса: сохраняется в
~/burp_exports/issue_status.json (или C:\burp_exports\ в Windows)
- Сохранение заметок: сохраняется в
~/burp_exports/issue_notes.json (или C:\burp_exports\ в Windows)
- Сохранение пресетов: сохраняется в
~/burp_exports/filter_presets.json (или C:\burp_exports\ в Windows)
- Кроссплатформенность: работает на Windows, Linux и macOS
- Обновление счётчика: фоновое обновление счётчика каждые 15 с + инвалидация кэша scanner-listener
- Производительность: асинхронная загрузка/экспорт проблем, генерация команд по требованию и экспорт, ограниченный первыми 2 HTTP-сообщениями на проблему с максимум 20 заголовками
- Профили экспорта:
Evidence: полный набор технических доказательств
Автор
Разработано Teycir Ben Soltane
Лицензия
Лицензия MIT — свободно для использования в авторизованном тестировании безопасности и исследовательских целях.