Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
param-miner — 一个Burp Suite扩展,使用高级差异比较和二分搜索发现隐藏的、未链接的参数,从而能够检测Web缓存投毒和其他基于参数的安全漏洞。 | Kitploit
工具/GitHubGitHub/portswigger/param-miner
漏洞扫描器Web应用程序漏洞利用信息收集Web安全
GitHubportswigger/param-miner

param-miner

一个Burp Suite扩展,使用高级差异比较和二分搜索发现隐藏的、未链接的参数,从而能够检测Web缓存投毒和其他基于参数的安全漏洞。

查看仓库网站
1.4k1866天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

param-miner

这个扩展用于识别隐藏的、未链接的参数。它对发现Web缓存投毒漏洞特别有用。

它结合了Backslash Powered Scanner的高级差异分析逻辑与二分查找技术,每个请求最多猜测65,000个参数名。 参数名来自精心策划的内置单词列表,同时还会从所有范围内的流量中收集额外的单词。

使用方法:在Burp中右键点击一个请求,然后选择"Guess (cookies|headers|params)"。 如果您使用的是Burp Suite Pro,识别出的参数将作为扫描问题报告。如果没有,您可以在Extender->Extensions->Param Miner->Output下找到它们列出。

您也可以同时对多个选中的请求发起猜测攻击——这将使用线程池,因此如果您愿意,可以安全地用于数千个请求。 或者,您可以启用对所有范围内流量的自动挖掘。请注意,该工具设计为高度可扩展,但可能需要调整以避免性能问题。

更多信息,请参考白皮书:

2020: https://portswigger.net/research/web-cache-entanglement

2018: https://portswigger.net/research/practical-web-cache-poisoning

代码可以在 https://github.com/portswigger/param-miner 找到。

如果您想限速攻击,请使用Distribute Damage扩展。

欢迎贡献和功能请求。

Web缓存缠绕更新

以下视频展示了使用Rack::Cache在演示站点中发现fat GET缓存投毒漏洞的新功能

Param Miner演示视频

另一个针对真实站点的视频即将推出——我正在等待目标打补丁。

变更日志

1.21 2020-09-02

  • 非默认设置现在会高亮显示,并且可以重置为默认值
  • 各种错误修复

1.20 2020-08-05

  • Web缓存缠绕的重大更新

1.07 2018-12-06

  • 修复小屏幕的配置窗口大小(感谢@misoxxx)

1.06 2018-10-10

  • 支持自定义单词列表
  • 支持基于模糊测试的检测
  • 大量错误修复和生活质量改进

1.03 2018-08-09

  • 首次公开发布

安装

此扩展需要Burp Suite 2021.9或更高版本。安装方法:只需使用Burp中的BApps选项卡即可。

开发

Linux: ./gradlew build fatjar

Windows: gradlew.bat build fatjar

获取输出文件:build/libs/param-miner-all.jar

下载工具