渗透测试之分享常用工具、插件和脚本(干货)

简介: 渗透测试之分享常用工具、插件和脚本(干货)

  BRUP插件:

漏洞挖掘插件:Autorize、CSRF Token Tracker、XSS Validator、Turbo Intruder

辅助插件:HaE、sqlmap4brup++、hackbar、Software Vulnerability Scanner

浏览器插件: wappalyzer、MySSL、Cookie Editor

脚本:

1.图形化渗透测试工具集——GUI_Tools

2.dirsearch

3.OneForAall-master

4.jquery-xss

5.ip解码

6.awvs批量扫描

大家可以关注关注我的公众号 定期分享一些干货

image.gif编辑

Autorize

Autorize 是一个测试权限问题的插件,可以在插件中设置一个低权限账号的 cookie ,然后使用高权限的账号去浏览所有功能,Autorize 会自动用低权限账号的 cookie 重放请求,同时也会发一个不带 cookie 的请求来测试是否可以在未登录状态下访问。

image.gif编辑

我们以这个靶场为例

image.gif编辑

这里可以将获取低权限cookie复制到此处或者点击 fetch cookies header,会从最近一次请求历史中提取cookie

image.gif编辑

开启插件

image.gif编辑以高权限用户访问页面,此时插件左边会获取到请求 红色存在越权,黄色代表不确定,绿色代表ok 左边一列 红色代表存在越权可能; 右边一列 红色代表存在未授权访问可能;

image.gif编辑

绿色的响应包

image.gif编辑 红色的响应包

image.gif编辑

CSRF Token Tracker

用于渗透测试过程中CSRF Token的自动更新。

image.gif编辑

image.gif编辑

先看看不更新请求包中的user_token重复发送包是什么情况: 在Repeater中重放包,第一次可以成功,第二次由于user_token失效,返回302,密码修改失败。

image.gif编辑 下面开始使用CSRF Token Tracker自动更新Token: 设置CSRF Token Tracker:添加一条规则,并勾选生效。 由于DVWA密码修改请求包中的CSRF TOKEN的名称和服务器响应包中一致,只需要填写Name即可。

image.gif编辑 再回到Repeater,重新发送密码修改包。

image.gif编辑

XSS Validator

用于增强Burpsuite对XSS漏洞的检测 XSS Validator需要Phantom.js或Slimer.js以及xss-detector脚本的配合使用来检测XSS漏洞。

image.gif编辑

运行XSS-Detector服务 Phantom.js和xss.js文件放在同一目录下,使用Phantom.js运行本地XSS-Detector服务。 启动命令:.\hantomjs.exe .\xss.js

image.gif编辑

XSS Validator设置 如果xss.js文件中的IP、端口等未修改,保持默认即可。

image.gif编辑

image.gif编辑

image.gif编辑

Payload Type选择Extension-generated。

Generater选择XSS Validator Payloads。

image.gif编辑

添加XSS测试成功的Flag(XSS Validator中的Grep Phrase字符串)。

image.gif编辑

image.gif编辑

Intruder执行后,XSS-Detector服务接受到请求。

image.gif编辑

匹配到Flag(fy7sdufsuidfhuisdf)即为存在XSS漏洞。

image.gif编辑

可以把这个XSS的Payload复制出来到浏览器验证(在Burpsuite中拦截请求包替换Payload),验证成功。

image.gif编辑

Turbo Intruder

Turbo Intruder 是 Intruder 的增强, 它可以在短时间内发送大量的 http 请求,即使在比较差的公共网络下,它也能每秒发送几百个请求。 使用 Turbo Intruder 我们可以在几分钟内爆破完百万级的密码字典和目录字典,也可以在一瞬间发送几十个并发请求来测试并发漏洞。

image.gif编辑

在要插入 payload 的地方加个 %s ,然后在下面窗口添加自定义的处理脚本即可开始爆破。image.gif编辑

image.gif编辑

下图是爆破完目录的截图,可以看到23万的字典,只用了105秒,每秒发送了2224 个请求

image.gif编辑

HaE

HaE是一个高亮标记与信息提取的辅助型插件。该插件可以通过自定义正则的方式匹配响应报文或请求报文,可以自行决定符合该自定义正则匹配的相应请求是否需要高亮标记、信息提取。 https://gh0st.cn/HaE/ 一个公共规则网站,里面提供了大部分常用规则 复制这些规则打开Config.yml文件复制进去然后就OK了

image.gif编辑

image.gif编辑 sqlmap4brup++

sqlmap4burp++可在多个平台快速联动Burp和sqlmap

image.gif编辑

image.gif编辑HackBar

HackBar是burp插件,支持很多便携功能,SQL注入payload、XSS payload、常见LFI漏洞、web shell payload和反弹shell payload

image.gif编辑

Software Vulnerability Scanner

Software Vulnerability Scanner 是一个扫描器增强插件,它会检查网站的一些软件版本信息,然后通过 vulners.com 上的漏洞数据库来查询相应的 CVE 编号,找到的结果会显示在漏洞面板上,不用我们自己手动去查找某个版本的 CVE 。

image.gif编辑

image.gif编辑

image.gif编辑

Wappalyzer

Wappalyzer插件是一款功能强大且实用的网站技术分析插件。 通过这个插件的功能,我们就可以了解到目标网站所采用的平台架构 网站环境 服务器配置环境,框架 以及语言等等,可以为后续的渗透提供一些信息。

image.gif编辑

MySSL

MySSL网站安全检测浏览器插件是一款https网站证书安全等级检测工具。 检测浏览器当前页面所连接的主机、IP地址、域名/网站以及所使用的通讯协议。

image.gif编辑

image.gif编辑

Cookie Editor

一个可视化 Cookie 编辑器,可以有效地创建,编辑和删除当前选项卡的cookie

image.gif编辑

xss平台打cookie登录后台

随便新建一个项目111,复制下面的代码到存在xss的地方

image.gif编辑

这里xss平台获取到用户登录情况

image.gif编辑

修改对应的Cookies的PHPSESSID和security的值,修改cookie后刷新页面即可登录。image.gif编辑

图形化渗透测试工具集——GUI_Tools

一款集成的图形化渗透工具,包含大量WebShell管理、信息收集、漏洞扫描、综合漏洞利用、中间件漏洞利用工具

image.gif编辑

dirsearch

dirsearch是一个基于python3的命令行工具,常用于暴力扫描页面结构,包括网页中的目录和文件。

Python dirsearch.py -u https://XXX -e * -x 999

image.gif编辑

image.gif编辑

子域名收集工具OneForAall-master

python oneforall.py --target https://XXX run

image.gif编辑

image.gif编辑

jquery-xss

在JQuery的诸多发行版本中,存在着DOM-based XSS(跨站脚本攻击的一种)漏洞,易被攻击者利用。漏洞原因在于过滤用户输入数据所使用的正则表达式存在缺陷,可能导致 location.hash 跨站漏洞。

image.gif编辑

image.gif编辑 ip解码

image.gif编辑

image.gif编辑

awvs批量扫描

image.gif编辑

python awvs.py -f ./1.txt

image.gif编辑


相关文章
|
4月前
|
数据采集 JSON JavaScript
Cypress 插件实战:让测试更稳定,不再“偶尔掉链子”
本文分享如何通过自定义Cypress插件解决测试不稳定的痛点。插件可实现智能等待、数据预处理等能力,替代传统硬性等待,有效减少偶发性失败,提升测试效率和可维护性。文内包含具体实现方法与最佳实践。
|
5月前
|
测试技术 Linux
VPS一键测试脚本,无痕体验+自动导出,服务器测试更轻松
NodeQuality 是一款整合 Yabs、IPQuality、NetQuality 等主流 VPS 测试脚本的全能工具,支持一键测试硬件性能、IP属性、网络质量,并新增分享与导出功能。其“无痕测试”设计不安装依赖、不留残留,兼容性强;测试结果自动排版、截图并生成分享链接,极大提升效率。适合需要全面、快速、干净测试 VPS 的用户,是运维和测评的高效利器。
445 3
|
5月前
|
机器学习/深度学习 人工智能 测试技术
EdgeMark:嵌入式人工智能工具的自动化与基准测试系统——论文阅读
EdgeMark是一个面向嵌入式AI的自动化部署与基准测试系统,支持TensorFlow Lite Micro、Edge Impulse等主流工具,通过模块化架构实现模型生成、优化、转换与部署全流程自动化,并提供跨平台性能对比,助力开发者在资源受限设备上高效选择与部署AI模型。
525 9
EdgeMark:嵌入式人工智能工具的自动化与基准测试系统——论文阅读
|
5月前
|
Java 测试技术 API
自动化测试工具集成及实践
自动化测试用例的覆盖度及关键点最佳实践、自动化测试工具、集成方法、自动化脚本编写等(兼容多语言(Java、Python、Go、C++、C#等)、多框架(Spring、React、Vue等))
316 6
|
6月前
|
前端开发 Java jenkins
Jmeter压力测试工具全面教程和使用技巧。
JMeter是一个能够模拟高并发请求以检查应用程序各方面性能的工具,包括但不限于前端页面、后端服务及数据库系统。熟练使用JMeter不仅能够帮助发现性能瓶颈,还能在软件开发早期就预测系统在面对真实用户压力时的表现,确保软件质量和用户体验。在上述介绍的基础上,建议读者结合官方文档和社区最佳实践,持续深入学习和应用。
1407 10
|
5月前
|
存储 测试技术 API
数据驱动开发软件测试脚本
今天刚提交了我的新作《带着ChatGPT玩转软件开发》给出版社,在写作期间跟着ChatGPT学到许多新知识。下面分享数据驱动开发软件测试脚本。
198 0
|
7月前
|
Web App开发 JavaScript 测试技术
Playwright 极速入门:1 小时搞定环境搭建与首个测试脚本
本文带你1小时快速入门Playwright,完成环境搭建并编写首个测试脚本。Playwright是微软推出的现代化Web自动化测试工具,支持Chromium、Firefox和WebKit三大浏览器引擎,具备跨平台、多语言(Python/JS/Java/C#)特性。其核心优势包括:智能自动等待机制减少失败率、内置录制工具实时生成脚本、多语言灵活选择,以及真移动端设备模拟能力,显著提升测试效率和可靠性。
|
6月前
|
监控 Java 数据挖掘
利用Jmeter工具进行HTTP接口的性能测试操作
基础上述步骤反复迭代调整直至满足预期目标达成满意水平结束本轮压力评估周期进入常态监控阶段持续关注系统运转状态及时发现处理新出现问题保障服务稳定高效运作
918 0
|
7月前
|
敏捷开发 运维 数据可视化
DevOps看板工具中的协作功能:如何打破开发、测试与运维之间的沟通壁垒
在DevOps实践中,看板工具通过可视化任务管理和自动化流程,提升开发与运维团队的协作效率。它支持敏捷开发、持续交付,助力团队高效应对需求变化,实现跨职能协作与流程优化。
|
7月前
|
人工智能 数据可视化 测试技术
UAT测试排程工具深度解析:让验收测试不再失控,项目稳稳上线
在系统交付节奏加快的背景下,“测试节奏混乱”已成为项目延期的主因之一。UAT测试排程工具应运而生,帮助团队结构化拆解任务、清晰分配责任、实时掌控进度,打通需求、测试、开发三方协作闭环,提升测试效率与质量。本文还盘点了2025年热门UAT工具,助力团队选型落地,告别靠表格和群聊推进测试的低效方式,实现有节奏、有章法的测试管理。