0x01 工具介绍
黄油曲奇是一款集成化渗透测试浏览器插件,专为安全测试人员和开发者设计。它提供了丰富的安全测试工具,包括信息收集、信息提取、XSS 测试、SQL 注入测试、端点安全扫描、云存储检测、Shodan 主机信息查询以及多种辅助工具,帮助用户快速识别和评估 Web 应用的安全漏洞。该插件集成了 8 大核心功能模块,覆盖了 Web 应用渗透测试的各个方面。通过直观的用户界面和强大的功能,黄油曲奇使安全测试变得简单高效,即使是非专业安全人员也能轻松操作。
注意:现在只对常读和星标的才展示大图推送,建议大家把渗透安全HackTwo "设为 星标**⭐️****** "否 则可能就看不到了啦!
下载地址在末尾 #渗透安全HackTwo
0x02 功能介绍
✨核心特点
| 特性 | 说明 |
|---|---|
| 🔍 信息收集 | User-Agent 管理 · Cookie 管理 · HTTP 头部管理 · 敏感信息收集 · 框架指纹识别 · 蜜罐检测 · Fuzz 扫描 |
| 📋 信息提取 | 域名提取 · API 提取 · JS 文件提取 · 路径提取 · Cookie提取 · Map文件提取 · 编码解码工具(URL/Base64/HTML/HEX/Unicode) · 自定义正则提取 |
| 🛡️ XSS 测试 | 批量填充 · CSP 读取 · 参数提取 · 编码转换工具箱(HTML/URL/HEX) |
| 💉 SQL 注入测试 | SQL HackBar · 多种请求方法 · 多种注入入口 · 响应分析 · Curl 命令生成 |
| ☁️ 云存储检测 | 10 家云厂商检测 · 存储桶风险检测 · 安全模式配置 · 主动/被动扫描 · 黑白名单管理 · 高级性能设置 |
| 🔐 端点安全扫描 | JS 端点发现 · 敏感目录发现 · DOM XSS 检测 · 跨域消息追踪 · 原型污染检测 · 重定向漏洞检测 |
| 🌐 Shodan 主机信息 | 域名信息 · 开放端口 · 安全漏洞 · 详细信息链接 |
| 🛠️ 辅助工具 | Vue 未授权快速检测 · JavaScript 工具 · 批量 URL 打开工具 · URL 列表管理 |
信息收集
信息收集功能中的 Fuzz 扫描部分的扫描字典,师傅们可以自行收集和使用自己的常用字典或者添加内容,在插件的 data/ 目录下自行修改即可。



信息提取

XSS 测试

SQL 注入

云存储检测

辅助工具

0x03 更新介绍
新增云存储检测模块
0x04 使用介绍
📦安装与使用指南
-
克隆或下载项目到本地
-
打开 Chrome 浏览器,进入扩展管理页面(chrome://extensions/)
-
开启开发者模式
-
点击"加载已解压的扩展程序"
-
选择项目目录
-
扩展将自动安装并在浏览器工具栏显示
首次使用
-
在目标网站上点击扩展图标
-
选择需要使用的功能模块
-
根据界面提示进行操作
-
查看结果并导出报告(如果需要)
0x05 下载方式
《渗透安全HackTwo》回复20260828获取下载