Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
lazyCSRF — 一个更实用的 Burp Suite 上的 CSRF PoC 生成器 | Kitploit
工具/GitHubGitHub/tkmru/lazycsrf
Payload生成漏洞分析Web应用程序漏洞利用Web安全渗透测试Archived
GitHubtkmru/lazycsrf

lazyCSRF

一个更实用的 Burp Suite 上的 CSRF PoC 生成器

查看仓库
92154年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

LazyCSRF

GitHub release License: MIT

LazyCSRF 是一个运行在 Burp Suite 上的更有用的 CSRF PoC 生成器。

不再维护 🙇

当开始开发 lazyCSRF 时,我错误地认为 Burp Professional 内置的 CSRF PoC 生成器无法使用 XHR 生成 PoC,且不支持 PUT 请求等。我仍然对 Burp 内置的 CSRF PoC 生成器不满意,但我认为它现在足以满足需求。由于我有其他有吸引力的主题,我打算现在结束维护。等有空时我会再次进行维护。


动机

Burp Suite 是一个拦截 HTTP 代理,是进行 Web 应用程序安全测试的事实标准工具。我最喜欢 Burp Suite 的功能是 Generate CSRF PoC。然而,自动确定请求内容的功能存在缺陷,即使对于无法用 form 表示的 PoC(例如使用 JSON 作为参数或 PUT 请求的情况),它也会尝试使用 form 生成 PoC。此外,在 Burp Suite 本身中可以正常显示的多字节字符,在生成的 CSRF PoC 中经常出现乱码。这些就是创建 LazyCSRF 的动机。

特性

  • 自动切换为使用 XMLHttpRequest 的 PoC
    • 当参数为 JSON 时
    • 当请求为 PUT/PATCH/DELETE 时
  • 支持显示多字节字符(如日文)
  • 使用 Burp Suite 社区版生成 CSRF PoC(当然,专业版也可用)

多字节字符显示差异

下图显示了 Burp 的 CSRF PoC 生成器与 LazyCSRF 在多字节字符显示上的差异。LazyCSRF 可以生成 CSRF PoC,而不会导致多字节字符乱码。前提是这些字符在 Burp Suite 上本身没有乱码。

日文显示示例

安装

从 GitHub Releases 下载 JAR 文件。在 Burp Suite 中,转到 Extender 选项卡下的 Extensions 标签页,添加一个新扩展。选择扩展类型 Java,并指定 JAR 文件的位置。

使用

你可以通过在 Burp Suite 上右键单击打开的菜单中选择 Extensions -> LazyCSRF -> Generate CSRF PoC By LazyCSRF 来生成 CSRF PoC。

菜单

构建方式

intellij

如果你使用 IntelliJ IDEA,可以按照 Build -> Build Artifacts -> LazyCSRF:jar -> Build 来构建。

命令行

你可以使用 maven 构建。

root@kitploit:~
$ mvn install

LICENSE

MIT License

Copyright (C) 2021 tkmru

下载工具