第七十四天漏洞发现-Web框架中间件插件&BurpSuite&浏览器&被动&主动探针

第74天 漏洞发现-Web框架中间件插件&BurpSuite&浏览器&被动&主动探针

最近几天都是演示工具如何使用如:AWVS、Nessus、nexpose等综合性利用工具。

Burp插件和漏扫工具的区别

知识点:

1、浏览器插件&BurpSuite插件

2、Hack-Tools&pentestkit&fofa view等

3、Fiora&Spring&Fastison&Shiro&Log4等

市面上有很多漏扫系统工具蜘本,课程讲到的基本都是目前主流推荐的优秀项目!

具体项目:Burpsuite,Awvs,Xray,Goby,Afrog,Vulmap,Pocassist,Nessus,

Nuclei,Pentestkit,Nexpose,BP(HaE,ShiroScan.FastJsonScan,Log4j2Scan).

章节点:

1、漏洞发现-Web&框架层面

2、漏洞发现服务&中间件层面

3、漏洞发现-APP&小程序层面

4、漏洞发现PC操作系统层面

演示案例:

浏览器插件-辅助&资产&漏洞库-Hack-Tools&Fofa view&Pentestkit

BurpSuite插件-被动&特定扫描-Fiora&Spring&Fastison&Shiro&Log4j

浏览器插件-辅助&资产&漏洞库-Hack.Tools&Fofa view&Pentestkit

资产:https://github.com/fofapro/fofa_view

信息收集 需要fofa为登录状态

辅助:https://github.com/LasCc/Hack-Tools

工具箱包含有 反弹shell、系统命令、文件包含语句等

漏洞库:https://github.com/DenisPodgurskii/pentestkit

信息收集、漏洞探测、waf识别

BurpSuite插件-被动&特定扫描-Fiora&Spring&Fastjson&Shiro&Log4

https://github.com/bit4woo/Fiora

功能:联动nuclei进行单个或多个poc测试

https://github.com/metaStor/SpringScan

SpringScan 漏洞检测 Burp插件

https://github.com/Maskhe/FastjsonScan

https://github.com/bigsizeme/Log4j-check

被动lg4j扫描 支持RC1绕过 log4J burp被扫插件、CVE-2021-44228、支持RC1绕过、支持json数据类型、支持dnslog.cn和burp内置DNS、可配合JNDIExploit生成payload

https://github.com/pmiaowu/BurpShiroPassiveScan

一款基于BurpSuite的被动式shiro检测插件

https://github.com/projectdiscovery/nuclei-burp-plugin

相关推荐
网易易盾5 小时前
AI互动产品安全合规体系架构:制度/技术/运营/证据四层落地
人工智能·安全·aigc·内容安全
数据知道6 小时前
宽字节注入、二次注入、堆叠注入:高级 SQLi 专题
linux·运维·安全·网络安全
微学AI9 小时前
从连接到安全落地:KES MCP Server 工程化实践的全记录
安全
A-刘晨阳11 小时前
数据主权时代:自主可控时序大模型TimechoAI筑牢关键基础设施安全防线
大数据·安全
安全指北针12 小时前
AI Agent自主入侵真实系统:OpenAI和Anthropic两大模型接连“失控“,给安全行业敲响了什么警钟?
人工智能·安全
2501_9159184112 小时前
iOS 怎么抓包?抓包鹰系统级 网卡 应用层三种方式对比,不越狱抓 iPhone 流量
网络协议·计算机网络·网络安全·ios·adb·https·udp
零信任Enlink_Young13 小时前
OpenAI 模型失控事件:AI 时代,零信任重塑内网安全
人工智能·安全
2501_9160088914 小时前
移动安全之 APP 加固,保障移动应用安全的重要手段
安全·macos·ios·小程序·uni-app·iphone·xcode
深盾科技_Virbox14 小时前
软件加密工具怎么选:试用验证、采购成本与授权范围
开发语言·安全·软件需求
菩提小狗14 小时前
每日安全情报报告 · 2026-08-06
网络安全·漏洞·cve·安全情报·每日安全