乐于分享
好东西不私藏

一款集成各大漏洞检测的burp插件

一款集成各大漏洞检测的burp插件

免责声明

道一安全(本公众号)的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!!

工具简介

一个集成的BurpSuite漏洞探测插件

本着市面上各大漏洞探测插件的功能比较单一,因此与
TsojanSecTeam成员决定在已有框架的基础上修改并增加常用的漏洞探测POC,它会以最少的数据包请求来准确检测各漏洞存在与否,你只需要这一个足矣。

工具使用

加载插件

功能介绍

面板

自定义黑名单,插件不扫描黑名单的url列表,进行Reg匹配优先级第一。

(2)主动探测

比如探测非根目录/,目录下面需要加/

3、fastjson >=1.2.80探测

(1)本地环境

(2)预查询DNSlog接口

(3)扫描

(4)判断准确版本

1.2.80版本探测如果收到了两个dns请求,则证明使用了1.2.83版本,如果收到了一个 dns 请求,则证明使用了1.2.80版本。

 

4、DNSLog查询漏报

注意⚠️:扫描结束后才会在BurpSuite的Target、Dashboard模块显示高危漏洞,进程扫描中无法进行同步,但可以在插件中查看(涉及到DoPassive方法问题)。

下载链接

https://github.com/Tsojan/TsojanScan

会员站介绍

之前推出过的资源超全、功能实打实的聚合信息平台,这次进行了四大板块的功能升级。除了原有的文档视频资源更加丰富之外,还新增了三大板块内容:src监控模块、web指纹识别模块、资源共享模块

新增内容

01 SRC资产监控初版上线

该模块能实现手动资产收集到自动化监控的跨越,已正式上线并开始运行。

当前已上线的初版内容,监控范围覆盖184家企业的相关资产,包括带有证书的edusrc企业和常规src企业,初版资产规模约300W+条

系统采用渐进式扫描策略:首先使用2W 条高频子域名字典爆破进行首轮资产探测,预计在15-20天内完成常用资产的快速收集;随后将启动百万级字典进行全量深度探测。

提前预告:后续会增加crt.sh等数据源获取数据。

02 上线「Web指纹识别」模块

在原有信息收集功能之外,新增了专业的 「Web指纹识别」模块。该模块集成超过 26000+ 条指纹规则,支持批量识别,并会不定期更新。当然,你也可以提交新的指纹规则,一起丰富系统指纹库,提升识别准确率与覆盖面。

03 新增「资源共享」功能页

此前,诸如FOFA查询权限等资源以分散形式提供。本次更新将它们系统整合,设立独立的 「资源共享」功能区 ,目前包含:

  • FOFA高级会员:高级会员随便用,没有查询次数限制。

  • 多模型API Key:支持GPT5.2、Gemini-3-Fro、GLM-4、DeepSeek-R1等多个主流模型的调用权限,基本可无限使用(供个人学习研究使用,禁止个人商用)

  • 某SDN平台会员:文章免费查看

  • Macked:Mac软件共享区

PS:只可自用,禁止外传,外传者一经发现不退费永久禁用。

04 学习资源大幅扩充

平台原有的视频与文档资源库已积累相当规模。

本次更新在此基础上,重点补充了2000+ 条安全类专项学习内容,现总量达 15406条。

所有资源均可直接搜索,快速查找内容。后续会整理资源列表,方便大家集中浏览学习。

原有的文档类学习资料和全网高质量学习视频,规模达13000+ 条,领域覆盖:

  • 网络安全:web安全、渗透测试、内网、红蓝对抗、安全运维、代码审计、逆向、信息安全、操作系统……

  • 编程开发:web前端、JAVA、PHP、Python、微信开发、大数据/云计算C/C++/C#、Android、iOs、Asp/.Net、数据库、游戏开发、机器学习/人工智能……

原有内容仍然可享有

1

四大资源站代下载

以下这4个资源站内的所有教程都可以人工代查代下载,VIP 站的搜索功能也能搜得到: 

瑞客论坛:www.ruike1.com

IT教程吧:www.itjc8.com

666PHP:www.666php.com

666Root:666root.com

2

ICP备案查询系统

  • 输入公司名,网站自动查询其备案下的所有域名;

  • 可一键下载全部域名备案信息等企业资产,适用于资产梳理、信息收集环节;

  • 查询记录可留存,方便日后复用。

3

4000+ POC 漏洞库

  • 覆盖 CMS、OA、组件中间件、设备、摄像头、国产系统等

  • EXP状态标注明确

4

内部漏洞工具

  • 工具还在优化中,待上线,提前透露有哪些:一键打点脚本、自动化测试框架、CMS利用工具、电子书搜索系统;

  • 所有工具仅限 VIP 用户使用,目前不公开售卖;

  • 工具可永久使用,支持持续更新和售后服务。

5

专属福利

聚合平台不仅仅只是资源获取平台,更是一个持续进化的VIP社群。加入后你将获得:

  • 不定期赠送安全书籍(已送5轮);

  • 一次简历修改 & 职业咨询机会;

  • 专属技术交流群:每天都有高手在分享经验;

  • 搞钱小能手:安全岗位内推、兼职项目机会。

加入方式

年费79元,永久199元

购买后可看到帮会置顶中有帮主联系方式

联系帮主帮你开通这个平台VIP会员吧~

由于安卓支持小程序购买,苹果暂不支持

因此下面将区分两者的购买渠道

👇  安卓用户可小程序加入 👇

安卓用户点击这里进入帮会小程序

👇  苹果/安卓用户可扫码加入 👇

购买即可帮你开通资源站VIP会员

扫码添加好友,加入后联系我开通 VIP 站权限

点分享

点收藏

点在看

点点赞

本站文章均为手工撰写未经允许谢绝转载:夜雨聆风 » 一款集成各大漏洞检测的burp插件

评论 抢沙发

6 + 5 =
  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址
×
订阅图标按钮