码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 一个集成的BurpSuite漏洞探测插件1.1


                          免责声明

    本文发布的工具和脚本,仅用作测试和学习研究,禁止用于商业用途,不能保证其合法性,准确性,完整性和有效性,请根据情况自行判断。如果任何单位或个人认为该项目的脚本可能涉嫌侵犯其权利,则应及时通知并提供身份证明,所有权证明,我们将在收到认证文件后删除相关内容。

    文中所涉及的技术、思路及工具等相关知识仅供安全为目的的学习使用,任何人不得将其应用于非法用途及盈利等目的,间接使用文章中的任何工具、思路及技术,我方对于由此引起的法律后果概不负责。

    ——鼹鼠(一只正)

    工具介绍


    一个集成的BurpSuite漏洞探测插件。本着市面上各大漏洞探测插件的功能比较单一,因此与TsojanSecTeam成员决定在已有框架的基础上修改并增加常用的漏洞探测POC,它会以最少的数据包请求来准确检测各漏洞存在与否,你只需要这一个足矣。

    工具使用


    1、加载插件

    fc0212fde50c49f9a8ea93fda7a9b131.png 

     2、功能介绍

    (1) 面板

    24177633b9124aa1bda5839b24af69e6.png

     

     自定义黑名单,插件不扫描黑名单的url列表,进行Reg匹配优先级第一。

    a01024c681974a43bfce49f0d64a9220.png

     (2) 主动探测

    ba61be84d4d242d18b905264fc2b2397.png

     比如探测非根目录/,目录下面需要加/

    1d46cdf7f6a547a087715e901a344c80.png

     3、fastjson >=1.2.80探测

    (1) 本地环境

    5269d9462efd463083cd4a83b668a274.png

     (2) 预查询DNSlog接口

    9a13c2402afd4587a21f101ecf6896ec.png

    15e28ccc6c354166a39fcf3a83cde8c0.png 

     (3) 扫描

    91744851ebf9408082b67802bafcecb4.png

     (4) 判断准确版本

    1.2.80版本探测如果收到了两个dns请求,则证明使用了1.2.83版本,如果收到了一个 dns 请求,则证明使用了1.2.80版本。

    08ed1f67a8a8455987b4ef2ce7bfd607.png

    468b6a35fc0841348a301e15739d0ad7.png 

     

     

  • 相关阅读:
    pNA修饰肽:Z-FLE-pNA,Z-Phe-Leu-Glu-pNA,CAS号: 104634-10-8
    C++的命名空间namespace详解及特殊情况分析
    SpringBoot中使用Apache Kafka客户端
    长三角实现区块链电子医疗票据互联互通,蚂蚁链提供技术支持
    maven 微服务案例
    shell脚本(五)函数
    Kotlin快速运用的第一阶段(变量&语句&函数)
    深度解读F5:从企业级负载均衡到云原生应用服务
    数据库设计
    (面试经典刷题)挑战一周刷完150道-Python版本-第1天(11个题)
  • 原文地址:https://blog.csdn.net/2301_77069887/article/details/132650353
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号