PwnFox 是一个 Firefox/Burp 扩展,为您的安全审计提供有用的工具。
如果您是 Chrome 用户,可以查看 https://github.com/nccgroup/autochrome。

只需点击一下即可连接到 Burp,这可能会消除对其他附加组件(如 foxyProxy)的需求。但如果您需要 foxyProxy 提供的额外功能,可以保持此选项未选中。
PwnFox 让您可以快速访问 Firefox 容器。这允许您在同一个浏览器中拥有多个身份。
当启用 PwnFox 和 添加容器标头 选项时,PwnFox 会自动添加一个 X-PwnFox-Color 标头,以在 Burp 中高亮显示该查询。
PwnFoxBurp 会自动高亮并移除该标头,但您也可以使用像 logger++ 这样的附加组件指定自己的行为。

PwnFox 在您的开发者工具中添加了一个新的消息标签页。这允许您快速查看所有框架之间的 postMessage。

您还可以提供自己的函数来解析/过滤消息。 您可以访问 3 个参数:
您可以返回一个字符串或一个可 JSON 序列化的对象。

在页面加载时注入您自己的 JavaScript 代码。代码会尽快加载。这可以用于添加危险行为检测,或者只是为您的 JS 控制台添加额外功能。
请注意,注入的工具箱将在窗口上下文中运行。请勿在不受信任的域中注入机密。

我很快会发布一些我的工具箱(ENOTIME)
有时禁用了安全标头后工作更方便。现在您可以一键完成。在测试最终载荷之前,不要忘记重新启用它们。
被移除的标头:
您可以在以下位置找到最新构建:
about:addons 并选择从文件安装,然后选择 PwnFox-$version.xpiPwnFox-Burp.jar 作为 Java 扩展。cd firefox
web-ext build
# zip 文件位于 /firefox/web-ext-artifacts/pwnfox-${version}.zip
# 可选。如果您想签署自己的构建
web-ext sign --api-key="$KEY" --api-secret="$SECRET"
# xpi 文件位于 /firefox/web-ext-artifacts/pwnfox-${version}.xpi
使用 Intellij IDEA 打开并编译