文章总结: 本文介绍了作者在2025年常用的Burpsuite插件集合,包括HAE用于敏感信息匹配、CaA用于构建Fuzzing字典、BurpFingerPrint用于指纹识别、APIKit用于API安全测试等多种插件。作者详细说明了每个插件的功能特点、使用场景和推荐设置,并提供了GitHub项目地址。文章建议根据实际需求选择性开启插件,避免Burpsuite运行缓慢,特别针对加密通信、权限绕过、SQL注入等场景提供了专门的插件解决方案。
综合评分: 84
文章分类: WEB安全,安全工具,渗透测试,漏洞分析,安全建设
我的2025年常用插件汇总(二)Burpsuite插件
原创
进击的HACK
进击的HACK
2025年12月8日 07:50
江苏
声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途给予盈利等目的,否则后果自行承担!如有侵权烦请告知,我会立即删除并致歉。谢谢!
文章有疑问的,可以公众号发消息问我,或者留言。我每天都会看的。
字数 1567,阅读大约需 8 分钟
前言
前面介绍了我常用的浏览器插件。我的2025年常用插件汇总(一)浏览器插件
本文将继续介绍我在2025年经常使用的Burpsuite插件。
Burpsuite 插件
Burpsuite使用插件时,推荐需要用到什么插件就开启什么插件,如果默认状态插件全开,Burpsuite会变得很慢。一次开一两个需要用到的即可。
遇到有些网站一个JS文件10MB的情况,如果Burpsuite会卡半天,建议临时关闭所有插件。
HAE
项目地址:https://github.com/gh0stkey/HaE
- • 推荐默认开启
通过关键词和正则匹配,分析HTTP请求与响应报文(包含WebSocket),辅助我们快速锁定报文中的敏感信息。
匹配信息的过程中,不可避免的产生误报,HAE默认匹配的信息也许不是我们想要关注的,可以根据需要添加或删除。
CaA
项目地址:https://github.com/gh0stkey/CaA
- • 推荐默认开启
CaA 主要用于分析、拆解HTTP协议报文,提取HTTP协议报文中的参数、路径、文件、参数值等信息,并统计出现的频次,帮助用户构建出具有实战应用价值的Fuzzing字典。除此之外CaA可以生成各类HTTP请求提供给BurpSuite Intruder用于Fuzzing工作。
通过收集HTTP协议报文中的信息,辅助我们对网站进行Fuzzing,发现隐藏的漏洞面。
下面是一个结合HAE和CaA Fuzzing 参数值进行漏洞挖掘的案例。
- • 使用HaE与CaA组合挖掘高危漏洞 https://mp.weixin.qq.com/s/0CAkXmlbETNPy9XsTmPxpA
BurpFingerPrint
项目地址:https://github.com/shuanx/BurpFingerPrint
- • 推荐默认开启
BurpSuite插件集成Ehole指纹库并进行常见OA弱口令爆破插件。
我们直接使用Ehole工具对网站进行指纹匹配时,通常会遇到的一个问题,那就是这类工具通常只会访问网站的首页和网站的图标,如果特征是隐藏在网站的子路径下,或者藏在js文件中,那就可能被工具放过。
Burpsuite开启该插件时,能随时匹配JS、请求响应中的关键词,尽可能小的减少CMS特征匹配的失误。
APIKit
项目地址:https://github.com/API-Security/APIKit
- • 推荐默认关闭,使用时开启
APIKit可以主动/被动扫描发现应用泄露的API文档,并将API文档解析成BurpSuite中的数据包用于API安全测试。
支持识别的API技术的指纹:
- • GraphQL
- • OpenAPI-Swagger
- • SpringbootActuator
- • SOAP-WSDL
- • REST-WADL
burp-awesome-tls
项目地址:https://github.com/sleeyax/burp-awesome-tls
- • 推荐默认关闭,使用时开启
遇到检测Burpsuite指纹、或者会收集浏览器指纹的网站时开启,避免被某些WAF记住特征。
autoDecoder
项目地址:https://github.com/f0ng/autoDecoder
- • 推荐默认关闭,使用时开启
遇到网站/APP的HTTP请求和响应报文被加密的情况时使用。
使用案例:
- • https://xz.aliyun.com/news/18018
类似的Burpsuite插件还有:
-
• BurpCrypto https://github.com/whwlsfb/BurpCrypto
-
• 通用加解密方法可以直接配置使用,还可以执行简单的JS代码,遇到简单的JS加解密函数,可以扣下来放进去直接用。
Galaxy
项目地址:https://github.com/outlaws-bai/Galaxy
- • 推荐默认关闭,使用时开启
和autoDecoder的功能类似,也可以自定义Python脚本,并给出了常见的加密方式的Python脚本。
- • https://github.com/outlaws-bai/GalaxyHttpHooker
不过,因为我之前用autoDecoder更多,所以在不需要测试sqlmap或者联动xray的时候,一般不使用。
该工具的一个特色,就是可以在HTTP报文加密的情况下,联动sqlmap和xray检测漏洞。
xia_Liao
项目地址:https://github.com/smxiazi/xia_Liao
- • 推荐默认关闭,使用时开启
我一般用来生成测试数据
c4eb1100c046185fc7b93758694f78ec.png
HackBar
项目地址:https://github.com/d3vilbug/HackBar
- • 推荐默认开启
师傅们看到HackBar,就能大概了解插件的用途。里面集成了常见漏洞的常用payload,在repeater模块,右键选择插入即可。
821e52d955b8d73a4ee5b5405b5aeff3.png
其他
一个可以自定义的Burpsuite插件:Doraemon
- • https://github.com/yuyan-sec/Doraemon
match-replace-burp 规则
项目地址:https://github.com/daffainfo/match-replace-burp
- • 推荐默认关闭,使用时开启
该项目不是插件,属于是proxy模块的匹配和替换规则的一个合集,可以根据需要导入规则。
497be390e025a26e46ae70f61b4a64ab.png
加载设置
20c3dd89816c7a2a445e9585f98e16c4.png
BurpHttpHelper
项目地址:https://github.com/MaskCyberSecurityTeam/BurpHttpHelper
- • 推荐默认关闭,使用时开启
BurpHttpHelper是一款Burpsuite插件,主要用于简化和解决Burpsuite对Http的一些操作。
目前实现: HttpHeader增删改 HttpCookie增删改 HttpBody替换 随机UserAgent RepeaterResponse自动解码 丢弃特定数据包。
我一般用来丢弃特定数据包。Burpsuite原版的这个功能不是很好用。
autorize
项目地址:https://github.com/Quitten/Autorize
- • 推荐默认关闭,使用时开启
用来测试垂直越权和未授权。
类似插件还有:
- • https://github.com/smxiazi/xia_Yue
TsojanScan
项目地址:https://github.com/Tsojan/TsojanScan
- • 推荐默认关闭,使用时开启
一个集成的BurpSuite漏洞探测插件。很好用,不考虑WAF的UAT环境,我喜欢拿这个插件跑一遍,防止有遗漏的漏洞点。
BypassPro
项目地址:https://github.com/0x727/BypassPro
- • 推荐默认关闭,使用时开启
对权限绕过自动化bypass的burpsuite插件。
遇到403、提示需登录和无权限的时候,拿出来跑一下。
PromptInjectionScanner
项目地址:https://github.com/darkfiv/PromptInjectionScanner
- • 推荐默认关闭,使用时开启
一款专业的AI应用Prompt注入漏洞检测工具,支持规则检测、AI智能分析和多轮递归会话攻击。
随着LLM(大语言模型)的兴起,企业也陆续在自家的产品里加入相关的大模型,算是一个新兴的测试点。
SQL-Injection-Scout
项目地址:https://github.com/JaveleyQAQ/SQL-Injection-Scout
- • 推荐默认关闭,使用时开启
测试SQL注入的。我挺喜欢用这个的。还可以配置额外的Fuzzing参数。
同类型的还有:
- • xia SQL https://github.com/smxiazi/xia_sql
API_Sword
项目地址:https://github.com/Sugobet/API_Sword
- • 推荐默认关闭,使用时开启
从各种响应里提取指定范围内的api和js文件,然后递归深度提取api,主动请求api、js等有价值文件。
Upload_Auto_Fuzz
项目地址:https://github.com/T3nk0/Upload_Auto_Fuzz
- • 推荐默认关闭,使用时开启
专为文件上传漏洞检测设计,提供自动化Fuzz测试,共500+条payload。
在intruder模块下使用。
欢迎加入知识星球,星球内容主要有:
1、公众号文章备份、工具分享。
2、常见问题的答疑、解决方案汇总在知识星球,作为便于搜索的知识库。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:进击的HACK 进击的HACK《我的2025年常用插件汇总(二)Burpsuite插件》