管理员面板查找器
一个Burp Suite扩展,用于枚举基础设施和应用管理员界面。
OWASP参考:
- 分类:Web应用程序安全测试 > 02-配置与部署管理测试
- OTG v4:OWASP OTG-CONFIG-005
- WSTG:WSTG-CONF-05
为什么我应该使用这个扩展?
- 多线程
- 不同且可配置的测试级别。
- 可包含的状态码
- 可排除的状态码
- 超过1000个内置载荷。
- 您可以加载自己的字典。
- 可编辑的根目录
- 自动检测所用技术以生成自定义载荷。
- 被动监听以查找登录页面。
安装
最快的方法是在Burp Suite的扩展程序选项卡中加载jar文件(adminPanelFinder.jar)。
扩展程序 -> 扩展 -> 添加
Burp Suite中会新增一个选项卡。
快速开始
- 从Burp Suite的任意选项卡中选择一个目标主机的请求(该请求必须有任意状态码的响应)
- 在“管理员面板查找器 -> 选项”选项卡中,应用您的配置。
- 转到“管理员面板查找器 -> 查找器 -> 查找器”选项卡,点击“开始”按钮。
部分选项
这些选项可用于自定义检测:
- 级别:执行测试的级别(1-5,默认3)
- 线程数:线程数量(1-50,默认10)
- 内置字典:包含最常用目录和文件名的内置字典,用于静态载荷生成。
- 可加载字典:您可以使用自己的字典文件进行静态载荷生成。
- HTTP方法:请求中使用的HTTP方法(HEAD,GET)(默认:HEAD)
- 扩展名:应用程序页面使用的扩展名。[示例:php, asp, aspx, jsp, ...]
- 根目录:Web应用程序根目录的路径。(默认:/)
- 可包含的状态码
- 可排除的状态码
从源代码构建
- 要构建项目,您需要安装Gradle。
- 克隆仓库
git clone https://github.com/moeinfatehi/Admin-Panel_Finder
- 打开项目主目录(存在build.gradle文件的位置)并运行:
gradle makeJar
- Jar文件将生成在"build/libs/Admin-Panel_Finder.jar"
免责声明
本程序仅供教育目的使用。未经许可请勿使用。适用通常的免责声明,特别是本人不对因直接或间接使用这些程序提供的信息或功能而造成的任何损害负责。作者或任何互联网提供商对这些程序或其任何衍生品的内容或滥用不承担任何责任。使用这些程序即表示您接受因使用本程序造成的任何损害(数据丢失、系统崩溃、系统入侵等)均非本人责任。
祝您黑客愉快!
如果您有任何进一步的问题,请随时通过我的Twitter账号联系我。