一款好的渗透测试浏览器插件可以大大提高我们渗透测试的效率,那么作为渗透测试人员,我们是否有一些不可或缺的浏览器插件呢。嗯,必须有。往下看文章。

## 01.Firebug

Firebug是firefox下的一个扩展,能够调试所有网站语言,如Html,Css等,但FireBug最吸引人的就是javascript调试功能,使用起来非常方便,而且在各种浏览器下都能使用(IE,Firefox,Opera, Safari)。除此之外,其他功能还很强大,比如html,css,dom的查看与调试,网站整体分析等等。总之就是一整套完整而强大的 WEB开发工具。再有就是其为开源的软件。

Firebug是网页浏览器 Mozilla Firefox 下的一款开发类扩展,现属于Firefox的五星级强力推荐扩展之一。它集HTML查看和编辑、Javascript控制台、网络状况监视器于一体,是开发JavaScript、CSS、HTML和Ajax的得力助手。Firebug如同一把精巧的瑞士军刀,从各个不同的角度剖析Web页面内部的细节层面,给Web开发者带来很大的便利。例如 Yahoo! 的网页速度优化建议工具 YSlow。[1]Firebug也是一个除错工具。用户可以利用它除错、编辑、甚至删改任何网站的 CSS、HTML、DOM 以及JavaScript 代码[2]。

如何安装(我用waterfox演示)

打开设置-Add-ones-输入firebug(如果不能直接搜索到就得按最下面的显示更多结果进行跳转)-Add-to-firebox-Add

简单演示使用(演示我两个常用的小功能)

1.查看Html源代码

在渗透测试过程中为了进一步了解网站或者通过收集信息(程序员注释可能存在敏感信息),我们都会尝试去查看html代码,而firebug就给我提供好了这个功能了,主要是比一般浏览器值得自带的调试工具更为好看。我们可以按F12打开界面选择HTMl进行查看 (注意:必须提前把firebug开启,当firebug为黄色的时候意味着已经开启。)

2.定位元素对应的html代码为止

在渗透测试中我们经常需要定位某元素的位置,例如头像、表单等。但是代码太多,手工定位容易出错且时间成本较高,所以我们可以使用该插件进行快速定位。首先选中图标,然后单击你需要定位的元素即可。

02.User-Agent Switcher

该插件用于改变浏览器User-Agent 。

1.更改User-Agent

我们尝试更改为安卓设备,刷新之后我们查看页面会变为手机端的界面。

03.Hacker

黑客必备插件,辅助黑客完成SQL注入和XSS攻击已经表单提交等等。

1.网址相关功能

load Url 把浏览器导航栏的网址导入右侧的文本框

split Url 剪切网址

Execute 执行访问

Enable Post data 是否开启表单(用于填写表单数据)

Enable Referrer 是否开启Referer

02.注入和XSS辅助功能

我只演示一部分功能,剩下的大家动手自己探索。

1.mysql注入辅助

栗子:dvwa下注入获取用户名,数据库名,版本号信息。

步骤:获取链接-借助插件构造Payload-Execute(执行访问)

2.XSS辅助

我们可以借助其编码构造payload。

栗子:dvwa下low等级下的反射型xss payload构造。

步骤:获取地址-借助插件构造payload-执行访问。

3.编码辅助

该插件可以辅助我们生成多种编码格式的字符。

4.HttpFox

监测和分析浏览器与web服务器之间的HTTP流量,可以当做一个抓包插件。(Ctril+shift+F2打开或者关闭,然后start开启监控)

5:Live HTTP Header

用于查看一个网站的HTTP头信息的插件。(需要重启浏览器,注意有些插件需要重启浏览器才可以生效。)

6.ShowIP

在状态栏显示当前页的IP地址、主机名、ISP、国家和城市等信息。

7:XSS Me

XSS辅助型工具,前提一定要有表单这东西才有用。误差较大,优点就在于可以自定义payload他会自动进行编码检测。最好自己打开页面看,看到有弹框就确定存在XSS了,或者自己选择payload单独测试。毕竟插件是死的,人是活的。

栗子:dvwa low等级反射型xss检测 (最后没有检测出来,坑。)

使用步骤:右键打开插件-设置-执行

8.SQL Inject Me

SQL注入辅助工具,payload比较少,感觉就是鸡肋。

9.Javascript Deobfuscator

显示网页上运行的Javascript代码。感觉在研究DOM xss很有用。(按F12打开,记得先关了firebug)

10:Modify Headers

修改HTTP请求头。

11. FoxyProxy

代理工具,安装过后得重启。

演示如何设置Burp 8080代理。

12.FlagFox

可以在地址栏或状态栏上显示出当前网站所在国家的国旗,也有更多的其他功能,如:双击国旗可以实现WOT功能;鼠标中键点击是whois功能。当然用户可以在选项里设置快捷键实现诸如复制IP,维基百科查询等功能。

13.Greasemonkey

greasemonkey 使你可以向任何网页添加DHTML语句(用户脚本)来改变它们的显示方式。就像CSS可以让你接管网页的样式,而用户脚本(User Script)则可以让你轻易地控制网页设计与交互的任何方面。例如:

  • 使页面上显示的 URL 都成为可以直接点击进入的链接。

  • 增强网页实用性,使你经常访问的网站更符合你的习惯。

  • 绕过网站上经常出现的那些烦人的 Bug。

14.Domain Details

显示服务器类型、IP地址、域名注册信息等。


本人使用的chrome插件包括:

HackBar:渗透辅助工具

Proxy SwitchyOmega:浏览器代理切换工具

Talend API Tester:API测试工具(http请求、post、get、自定义数据包等)

Tampermonkey:油猴插件,支持内扩展N多插件

Wappalyzer:自动探测访问的网站使用的框架、服务器 等信息

渗透测试必不可少的浏览器插件相关推荐

  1. 渗透测试中使用浏览器的正确姿势

    渗透的时候使用得最多的就是浏览器和burp了,灵活使用浏览器可以使渗透的效率大大提高,这次就分享下我平时用浏览器的一些技巧. 1. 浏览器的选择 首选chrome浏览器,火狐浏览器为辅. mac的话还 ...

  2. 【渗透测试】Cobalt Strike 插件 CrossC2(v3.0.2) 安装使用

    目录 一.起因 二.安装 1)客户端配置 2)vps服务端操作 3)客户端cs操作 三.上线 1)二进制木马文件上线 2)命令行上线 一.起因 cobaltstike默认只生成windows载荷,不能 ...

  3. Burp Suite 渗透测试利器(FireFox插件)

    FireFox + Burp Suit 两款利器: (1)HackBar (收费):可以快速构建 HTTP 请求以及编码转换等功能: (2)FoxyProxy (免费):一个高级的代理管理工具,它完全 ...

  4. Firefox成为渗透测试工具的18个插件

    Firefox是一个出自Mozilla组织的流行的web浏览器.Firefox的流行并不仅仅是因为它是一个好的浏览器,而是因为它能够支持插件进而加强它自身的功能.Mozilla有一个插件站点,在那里面 ...

  5. Kali Linux Web 渗透测试秘籍 第一章 配置 Kali Linux

    第一章 配置 Kali Linux 作者:Gilberto Najera-Gutierrez 译者:飞龙 协议:CC BY-NC-SA 4.0 简介 在第一章中,我们会涉及如何准备我们的 Kali 以 ...

  6. Kali Linux Web渗透测试手册(第二版) - 1.3 - 靶机的安装

    Kali Linux Web渗透测试手册(第二版) - 1.3 - 靶机的安装  一.配置KALI Linux和渗透测试环境 在这一章,我们将覆盖以下内容: 在Windows和Linux上安装Virt ...

  7. 18个扩展让你的Firefox成为渗透测试工具

    Firefox是一个出自Mozilla组织的流行的web浏览器.Firefox的流行并不仅仅是因为它是一个好的浏览器,而是因为它能够支持插件进而加强它自身的功能.Mozilla有一个插件站点,在那里面 ...

  8. 渗透测试学习总体概括

    渗透测试学习总体概括 一.相关内容 1.编程语言基础知识语法的一个掌握,对于编程的本身来讲没有区别.2.把一个想法变成一个工具或者功能.3.安全工程师的软件工程能力较弱,也不影响安全的能力.java的 ...

  9. 软件测试:Web应用渗透测试的详细步骤和工具组合

    众所周知,在应用设计中的某个简单的缺陷.配置上的错误.以及网络钓鱼攻击,都可能给Web服务器造成巨大的损失.有统计显示,全球有75%的IT领导者,对其Web应用的安全性缺乏信心.因此近年来,Web应用 ...

最新文章

  1. 开局一段扯,数据全靠编?真被一篇“神论文”气到了
  2. php防止模拟请求,php防止伪造跨站请求实现程序_PHP教程
  3. [STL][C++]STACK QUEUE
  4. itext java_iText - PDF类库 - 组件类库 - JAVA开源项目 - 开源吧
  5. HDU1907 ZJU3113
  6. 单点登录的原理与简单实现
  7. 深入理解BeanPostProcessor接口
  8. fiddler chrome_fiddler抓包教程
  9. XE Styles不见了
  10. centos mysql5.5 编译安装_centos6.4下编译安装MySQL-5.5.33
  11. 浅谈数据分析和数据建模
  12. 安卓干货——安卓NFC通信
  13. 软件程序开发步骤有哪些?如何简单制作手机App?
  14. CF633H Fibonacci-ish II
  15. python使用UDP协议进行远程桌面共享
  16. 华硕服务器安装系统安装教程,华硕u盘安装系统教程
  17. 关于AWS负载均衡器的使用
  18. 你还有“不撞南墙不回头”之心吗?
  19. Windows游戏开发感想一个完整的Windows窗口程序
  20. Faiss(16):编译时添加对AVX512指令的支持

热门文章

  1. 【工具】PL/SQL develper配置
  2. 马云是计算机专业的吗,大佬与高考:马云三次高考 马化腾弃天文选计算机
  3. JPG图像转存为NV12格式
  4. FFmpeg 推流 AVC1 格式视频
  5. 高清卫星影像数据下载软件
  6. WPS通过“文档部件”的“域”设置图、表和公式的自动序列号
  7. 【BUG修复】RTSP/GB28181/SDK协议EasyCVR平台接入Ehome协议显示通道与设备ID错误
  8. LabVIEW安装了哪些版本的LabVIEW运行引擎
  9. 全球次贷危机将对国际会计准则产生影响
  10. 代码统计---使用SourceCounter