<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    BurpSuite收集敏感信息插件 -- Unexpected

    VSole2023-03-30 14:12:55

    0x01 工具介紹

    最近寫了一個BurpSuite Extensions用來標記請求包中的一些敏感信息、JS接口和一些特殊字段,防止我們疏忽了一些數據包,我將它命名為“Unexpected information”,使用它可能會有意外的收獲信息。支持列表:

     1、身份證信息

    2、手機號信息

     3、IP信息

     4、郵箱信息

     5、JS文件API接口路徑

     6、JS文件URL

     7、特殊字段(password、method: "post"...#57)

     8、JSON Web Token

     9、Shiro(rememberMe=delete)

     10、雙向檢測

     11、高亮顯示

    當如數據包中存在有相關的對應信息(如手機號碼、IP地址、郵箱、身份證號碼等)存在時HTTP history標簽頁中的對應請求中自動標記顏色高亮,并且開啟一個新的標簽頁名為”Unexpected information”顯示匹配到的信息。

    0x02 安裝與使用

    1、使用方法

    BurpSuite >> Extender >> Extensions >> Add >> Extension type: Java >> Select file ...>> 選擇對應的插件(Unexpected information.jar)

    注意:避免使用中文目錄

    2、效果展示

    0x03 下載地址

    項目地址:https://github.com/ScriptKid-Beta/Unexpected_information

    burpsuite
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    AuthMatrix 是一個Burp Suite擴展,用于檢測權限授權問題,設置好session就能進行自動化測試。相似功能的插件還有:BurpSuite Authz。Authz會先訪問一遍接口抓包,然后“Send request(s) to Authz”,設置低權限的cookie,“Run”就會使用低權限的cookie去請求,結果會匹配給出相似度百分比,可以查看每個請求的詳細,半自動測試。
    備份輸入密碼:a把新備份證書導入burp 就可以了,這個時候輸入密碼a就可以成功導入客戶端證書了注意事項:如果在user options 配置了證書,記得不要勾選project options 的Client SSL Certificates 的override user options此時就可以訪問之前400的網頁了,此時不再是400了。
    0x01 工具介紹最近寫了一個BurpSuite Extensions用來標記請求包中的一些敏感信息、JS接口和一些特殊字段,防止我們疏忽了一些數據包,我將它命名為“Unexpected information”,使用它可能會有意外的收獲信息。
    下載地址:鏈接:https://pan.baidu.com/s/1YYczvGvRaeBGzGijrtWXnw 提取碼:okj2
    適用場景:使用burp作為代理,經過burp的數據包會自動進行base64編碼。
    某日, 我的同學突然 @crane 問我有沒有能檢測 burp 的方法. 突然想起來之前就看見過別人的 burp 被攔截, 但是當時測試下來由于我的 burp 不會被攔截, 所以就沒有太在意. 現在回想起來有點在意為什么會出現這種檢測上的選擇性, 于是剛好學習一下相關方法了解原因。
    base64md5sha1sha254sha384sha512RSA2、編寫phantomJS運行腳本jsEncrypter/js/jsEncrypter_base.js為插件phantomJS腳本模板。我們只需要將實現加密算法的js文件引入模板腳本,并在模板腳本的js_encrypt函數體中完成對加密函數的調用。/* 1.在這引入實現加密所有js文件,注意引入順序和網頁一致 */
    而安全練兵場是由理論知識到實戰過渡的一道大門,安全練兵場星球鼓勵大家從實戰中成長,提供優質的靶場系列,模擬由外網滲透到內網攻防的真實環境。此外,同步更新最新的技術文檔,攻防技巧等也是對成長的保駕護航。公眾號后臺回復:“MS08067安全練兵場身份驗證”獲取完整PDF注:征集優秀的靶場Writeup,一經采納可免費加入星球。
    而安全練兵場是由理論知識到實戰過渡的一道大門,安全練兵場星球鼓勵大家從實戰中成長,提供優質的靶場系列,模擬由外網滲透到內網攻防的真實環境。此外,同步更新最新的技術文檔,攻防技巧等也是對成長的保駕護航。
    滲透測試用到Burp時候很多,整理了一些tips供測試時候更得心應手~光標錯位和中文顯示新版一打開容易光標錯位,默認情況下使用字體是Courier New,顯示不了中文。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类