Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
burp-awesome-tls — 用于规避 TLS 指纹识别的 Burp 扩展。绕过 WAF,伪装成任意浏览器。 | Kitploit
工具/GitHubGitHub/sleeyax/burp-awesome-tls
IDS/IPS规避WAF绕过Web安全渗透测试反机器人指纹欺骗
GitHubsleeyax/burp-awesome-tls

burp-awesome-tls

用于规避 TLS 指纹识别的 Burp 扩展。绕过 WAF,伪装成任意浏览器。

查看仓库
1.9k116325天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Awesome TLS

此扩展会劫持 Burp 的 HTTP 和 TLS 协议栈,使您能够伪装任意浏览器的 TLS 指纹(JA3)。它增强了 Burp Suite 的能力,同时降低了被 CloudFlare、PerimeterX、Akamai、DataDome 等各种 WAF 指纹识别的可能性。

此扩展无需借助丑陋的 hack、反射或 Burp Suite Community 的分支代码即可运行。

screenshot


赞助商

本项目的维护离不开所有可爱的贡献者和赞助商。 如果您想赞助本项目,并希望您的头像或公司徽标出现在此部分, 请点击此处。 💖


展示

CloudFlare 机器人分数:

cloudflare bot score of Burp Pro cloudflare bot score of Awesome TLS

这只是其中一个示例。如果您在另一个专门的机器人检测网站上测试过,请告诉我您的测试结果!

工作原理

遗憾的是,Burp 的 API 对于此类更高级的用例非常有限,因此我不得不反复尝试才能使其正常工作。

当请求进入时,扩展会将其拦截并转发到后台启动的本地 HTTPS 服务器(在扩展加载后启动)。该服务器的作用类似于代理;它将请求转发到目标地址,同时保留原始标头顺序并应用可自定义的 TLS 配置。然后,本地服务器将响应转发回 Burp。

配置设置以及目标服务器地址和协议等其他必要信息,会通过一个魔法标头随每个请求发送到本地服务器。在该请求被转发到目标服务器之前,这个魔法标头会从请求中剥离。

diagram

ℹ️ 另一种选择是编写一个上游代理服务器并将 Burp 连接到它,但我个人需要一个便于定制和移植的扩展。

安装

  1. 从发布页面下载适用于您操作系统的 jar 文件。您也可以下载 fat jar,它适用于 Awesome TLS 支持的所有平台。这意味着它也是可移植的,可以从 USB 加载以实现跨平台访问。
  2. 打开 Burp(专业版或社区版),转到 Extender > Extensions,然后点击 'Add'。接着,选择 Java 作为扩展类型,并浏览到您刚下载的 jar 文件。点击底部的 'Next',扩展应该会无错误地加载。
  3. 在 Burp 中查看新的 'Awesome TLS' 选项卡以进行配置设置,然后开始攻击吧!

配置

此扩展是“即插即用”的,应当不言自明。您可以将鼠标悬停在 'Awesome TLS' 选项卡中的每个字段上,以获取有关每个字段的更多信息。

要从 WireShark 加载自定义的 Client Hello,您可以将 client hello 记录复制为十六进制流,然后粘贴到“Hex Client Hello”字段中。 screenshot

高级用法

在 'advanced' 选项卡中,您可以启用一个额外的代理监听器,它将自动应用来自请求的当前指纹:

screenshot

启用后,示意图将变为这样:

diagram

手动构建说明

此扩展是使用 JetBrains IntelliJ(和 GoLand)IDE 开发的。以下构建说明假定您使用相同的工具进行构建。有关目标编程语言版本,请参阅workflows。

  1. 编译 ./src-go/ 中的 go 包。运行 cd ./src-go/server && go build -o ../../src/main/resources/{OS}-{ARCH}/server.{EXT} -buildmode=c-shared ./cmd/main.go,将 {OS}-{ARCH} 替换为您的操作系统和 CPU 架构,将 {EXT} 替换为您的平台对动态 C 库的首选扩展名。例如:linux-x86-64/server.so。有关受支持平台的更多信息,请参阅 JNA 文档。
  2. 通过 Build > Build project 将 GUI 表单 SettingsTab.form 编译为 Java 代码。
  3. 使用 Gradle 构建 jar:gradle buildJar。

现在您应该会得到一个可在您的操作系统上与 Burp 配合使用的 jar 文件(通常位于 ./build/libs)。

致谢

特别感谢以下仓库的维护者:

  • refraction-networking/utls
  • bogdanfinn/tls-client

以及以下网站的创建者:

  • https://tlsfingerprint.io/
  • https://kawayiyi.com/tls
  • https://tls.peet.ws/
  • https://cloudflare.manfredi.io/en/tools/connection
  • https://scrapfly.io/web-scraping-tools/http2-fingerprint

许可证

GPL V3

下载工具