0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

一款BurpSuite插件,輔助手工測試

jf_hKIAo4na ? 來源:菜鳥學安全 ? 2023-12-04 16:45 ? 次閱讀

工具介紹

這是一款依賴于BurpSuite中HTTP history的API測試輔助工具,能夠幫助你分析單個站點的請求路徑,快速從Json格式的響應數(shù)據(jù)中獲取參數(shù),便于進行FUZZ。

菜單功能

Send HttpContext

在一個完整的請求中右鍵,選擇Send HttpContext即可將當前數(shù)據(jù)包中Host主機的所有HTTP history發(fā)送到插件面板中;

自動獲取該Host的所有響應體中的Json數(shù)據(jù),按鍵值對生成多行形如a=b的數(shù)據(jù),同時還會自動給鍵設置6位隨機值,便于FUZZ時的對比,將生成的結(jié)果去重后放置在AllParams標簽內(nèi)。

自動獲取該Host的所有請求路徑,去重后放置在ReqPath標簽內(nèi)。

Get Json2Param(Response)

對選中的單個或多個請求記錄獲取其響應體中的Json并轉(zhuǎn)換為 鍵=值 的結(jié)果,不自動設置隨機值,去重后放置在Result標簽中。

只對Response進行處理

Get Json2Param(Request)

只對Request進行處理

使用場景,Intruder跑完,對成功結(jié)果中的請求參數(shù)的提取。不過暫時還不能指定獲取哪個參數(shù),默認全部獲取。

面板功能

首先肯定是先要使用Send HttpContext發(fā)數(shù)據(jù)過來的。

視圖:

1e383168-923d-11ee-939d-92fbcf53809c.png

Filter

輸入Java支持的正則,點擊按鈕或者回車都可以。

使用示例1:/api/getUserList即可過濾包含/api/getUserList的請求。

使用示例2:getUserList|getRoles即可過濾包含getUserList或者getRoles的請求。

使用示例3:admin.xxx.com && getUser即可過濾host為admin.xxx.com的包含getUser的請求。

注意1:只可過濾:#、host、Method、url、statusCode表格內(nèi)的字段值,不能根據(jù)包內(nèi)容過濾。

注意2:這里用到的邏輯與是[space]&&[space],是包含空格的兩個&;邏輯或是不包含空格的一個|

Result、AllParams、ReqPath文本框

Result: 主要放置處理結(jié)果的框;兩個Get 菜單的結(jié)果也在這里;可以隨著選擇面板中的一行實時變化。

AllParams: 隨著面板中的過濾結(jié)果變化,初始是Send HttpContext的全部。

ReqPath: 隨著面板中的過濾結(jié)果變化,初始是Send HttpContext的全部。

Copy

解放CV鍵,點一下即可復制當前文本框中的數(shù)據(jù)。

工具下載

https://github.com/lu2ker/ApiHelper/releases/tag/1.0.3

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • API
    API
    +關注

    關注

    2

    文章

    1503

    瀏覽量

    62129
  • 參數(shù)
    +關注

    關注

    11

    文章

    1838

    瀏覽量

    32278
  • JSON
    +關注

    關注

    0

    文章

    119

    瀏覽量

    6980

原文標題:一款BurpSuite插件,輔助手工測試

文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關推薦

    個Chrome瀏覽器插件

    、什么是瀏覽器插件 瀏覽器插件是依附于瀏覽器,用來拓展網(wǎng)頁能力的程序。插件具有監(jiān)聽瀏覽器事件、獲取和修改網(wǎng)頁元素、攔截網(wǎng)絡請求、添加快捷菜單等功能。使用瀏覽器
    的頭像 發(fā)表于 11-18 17:12 ?391次閱讀
    寫<b class='flag-5'>一</b>個Chrome瀏覽器<b class='flag-5'>插件</b>

    KiCad插件大全

    感謝Hayden同學的整理! 插件使用方式 1. 解壓縮插件包到KICAD插件目錄。例如,在Windows上可能是:C:Program
    的頭像 發(fā)表于 11-12 12:24 ?530次閱讀

    VSCode插件的安裝和使用

    今天介紹一款我工作上經(jīng)常用到的一款VSCode的插件-VsCode Action Buttons,這個插件可以釋放手敲命令行清除、編譯、運行、部署到目標機等操作,具體功能可由開發(fā)者自由
    的頭像 發(fā)表于 11-04 15:36 ?209次閱讀
    VSCode<b class='flag-5'>插件</b>的安裝和使用

    如果設計一款桌面的機器玩具,最吸引人的外觀與功能要有哪些?

    初步設想制作如下其中一款,有感興趣的朋友可以幫提提意見。 A一款圓敦敦的音響狀的“個人日程助手”,具備番茄鬧鐘、音樂播放、減壓交互、語言對話、工作日報生成。 B一款迷你瓦利機器人,有
    發(fā)表于 10-19 18:25

    做了一款電流源是雙向的,電源電壓+/-24V,測試時發(fā)現(xiàn)輸出不能達到1A以上為什么?

    我做了一款電流源是雙向的,電源電壓+/-24V,但是測試時發(fā)現(xiàn)輸出不能達到1A以上,不知道為什么?
    發(fā)表于 08-15 07:16

    如何設計一款50HZ陷波電路?

    如何設計一款50HZ陷波電路,有現(xiàn)成的參考電路設計嗎
    發(fā)表于 07-30 06:12

    亞馬遜正測試一款融入AI芯片的新型服務器設計

    在得克薩斯州奧斯汀的秘密芯片實驗室中,亞馬遜正緊鑼密鼓地測試一款高度保密的新型服務器設計,該設計融入了亞馬遜自主研發(fā)的AI芯片,旨在與業(yè)界巨頭英偉達展開正面競爭。這舉措由亞馬遜云業(yè)務(AWS)旗下
    的頭像 發(fā)表于 07-26 14:21 ?576次閱讀

    谷景分析插件繞線電感測試有異響的常見原因

    谷景分析插件繞線電感測試有異響的常見原因 編輯:谷景電子 插件繞線電感作為種應用比較普遍的電感產(chǎn)品,很多人在使用的時候可能會遇到些問題,
    的頭像 發(fā)表于 06-11 11:22 ?297次閱讀

    如何正確選擇體成型插件電感規(guī)格尺寸

    如何正確選擇體成型插件電感規(guī)格尺寸gujing 編輯:谷景電子 體成型插件電感是應用特別普遍的一款電感元件,它在電子電路中的是其他電子元
    的頭像 發(fā)表于 05-06 16:27 ?484次閱讀

    一款適合嵌入式工程師使用的在線工具

    一款適合嵌入式工程師使用的在線工具,工具有如下功能,如下圖所示: 1. 報文校驗功能,如下圖所示 2. UDP服務端測試工具:該UDP服務端工具可以理解為 “UDP服務端” 或者 “服務器
    發(fā)表于 04-09 22:20

    一款基于ESP32的情侶互動小電視,如何含蓄地告訴你對象你想她了?

    都說工程師里面直男多,但工程師浪漫起來就沒小鮮肉什么事兒了。今天社長帶來的是一款基于ESP32的情侶互動小電視:具備天氣時鐘、戀愛紀念日及情話顯示、想你啦互動等功能(天知道單身狗社長抱著怎樣的心情
    發(fā)表于 03-28 09:27

    小米澎湃 HyperOS 內(nèi)測新增行程助手

    據(jù)官方消息,小米公司研發(fā)的正式命名為澎湃 HyperOS 的安卓系統(tǒng),其行程助手功能將于近期在內(nèi)測試用階段向公眾公開。此項功能主要用于輔助用戶近期間的行程規(guī)劃,包括在手機屏幕的負屏、
    的頭像 發(fā)表于 03-26 14:02 ?1941次閱讀

    使用STNRG011做的一款150W電源,如何降低倍頻干擾的值?

    使用STNRG011做的一款150W 電源,目前傳導測試低頻段有PFC工作頻率段的倍頻干擾導致裕量不夠,試了加大X電容,增大共模電感和增加差模電感始終無法降低倍頻干擾的值。有什么辦法降低干擾嗎?
    發(fā)表于 03-18 07:27

    個集成的BurpSuite漏洞探測插件

    BurpSuite在日常滲透測試中占據(jù)重要地位,是一款廣受認可的滲透測試工具。通過其強大的功能和用戶友好的界面,支持安全人員發(fā)現(xiàn)和修復Web應用程序中的潛在漏洞。不僅適用于初級滲透
    的頭像 發(fā)表于 01-19 11:35 ?1320次閱讀
    <b class='flag-5'>一</b>個集成的<b class='flag-5'>BurpSuite</b>漏洞探測<b class='flag-5'>插件</b>

    介紹一款基于java的滲透測試神器-CobaltStrike

    Cobalt Strike是一款基于java的滲透測試神器,常被業(yè)界人稱為CS神器。
    的頭像 發(fā)表于 01-16 09:16 ?1014次閱讀
    介紹<b class='flag-5'>一款</b>基于java的滲透<b class='flag-5'>測試</b>神器-CobaltStrike