BurpSuite前端加密插件 -- jsEncrypter​

VSole2022-12-12 11:22:13

一、工具介绍

本插件使用phantomjs启动前端加密函数对数据进行加密,方便对加密数据输入点进行fuzz,比如可以使用于前端加密传输爆破等场景。

二、安装与使用

1、运行靶机

项目提供了一个用php编写的靶机(jsEncrypter/server),靶机提供了7个算法对密码进行加密后传输,后台解密,最后进行密码匹配。

base64

md5

sha1

sha254

sha384

sha512

RSA

2、编写phantomJS运行脚本

jsEncrypter/js/jsEncrypter_base.js为插件phantomJS脚本模板。我们只需要将实现加密算法的js文件引入模板脚本,并在模板脚本的js_encrypt函数体中完成对加密函数的调用。

/* 1.在这引入实现加密所有js文件,注意引入顺序和网页一致 */
loadScript("script-1.js");
loadScript("script-2.js");
loadScript("script-n.js");
/**********************************************/
...
function jsEncrypt(burp_payload){
  var new_payload;
  /* 2.在这里编写调用加密函数进行加密的代码,并把结果赋值给new_payload */
  /*********************************************************/
  return new_payload;
}
...

项目jsEncrypter/server/TestScript目录下是编写好的对应靶机各个加密算法的phantomJS脚本,可以参考!

3、运行phantomJS并测试

运行phantomJS

>phantomJS.exe jsEncrypter_sha1.js 

测试的目的是为了确保我们编写的phantomJS脚本能够正常加密payload。

4、抓包暴力破解

5、下载地址:

项目地址:https://github.com/c0ny1/jsEncrypter

如有侵权,请联系删除

phantomjs
本作品采用《CC 协议》,转载必须注明作者和本文链接
base64md5sha1sha254sha384sha512RSA2、编写phantomJS运行脚本jsEncrypter/js/jsEncrypter_base.js为插件phantomJS脚本模板。我们只需要将实现加密算法的js文件引入模板脚本,并在模板脚本的js_encrypt函数体中完成对加密函数的调用。/* 1.在这引入实现加密所有js文件,注意引入顺序和网页一致 */
NoXss是一个供web安全人员批量检测xss隐患的脚本工具。其主要用于批量检测,比如扫描一些固定的URL资产,或者流量数据,会有不错的效果。测试到目前一个月发现将近300个xss。
恶意API爬虫对于企业反爬工作来说,无疑提出了更大的挑战。其中各地的数字政务平台是该团伙的重点攻击目标,在Q2就有超过30多个的数字政务平台遭受恶意攻击。API存在安全缺陷是导致API攻击的主要原因。报告基于永安在线API安全管控平台Q2的流量审计结果,从危害性、可利用性、普遍性三个维度,列出了Q2需要引起重视的四类API安全缺陷。
本章节基于永安在线Karma情报平台捕获到的针对API的自动化攻击工具、攻击流量进行分析,对2022年Q2的API安全风险态势进行客观的展示。恶意API爬虫对于企业反爬工作来说,无疑提出了更大的挑战。其中各地的数字政务平台是该团伙的重点攻击目标,在Q2就有超过30多个的数字政务平台遭受恶意攻击。API存在安全缺陷是导致API攻击的主要原因。
近日,作为Bots自动化攻击防护领域的专业厂商和中国动态安全技术的创新者,瑞数信息近日重磅发布《2021 Bots自动化威胁报告》。根据瑞数信息多年在政务、金融、电信、教育、医疗卫生、互联网等行业的上千例防护案例及第三方公开数据,报告从攻击目标、攻击来源、Bots客户端分析、移动端分析等角度对2020年度Bots自动化攻击的详细数据进行细致解析,为企业深入了解Bots攻击威胁及提升相应的安全防御能
随着互联网技术的快速发展,API作为连接服务和传输数据的核心通道,需求正大量增长,API在企业的发展过程中也扮演着越来越重要的角色。然而,API巨大价值的背后也同时隐藏着不可忽视的安全风险。
Filebeat监视您指定的日志文件或位置,收集日志事件,并将它们转发到Elasticsearch或 Logstash进行索引。使用Kibana,可以通过各种图表进行高级数据分析及展示。
日常渗透测试中,在进行数据包的重放或者是篡改数据包时,会碰到一些存在数据加密或加签的站点,这时我们就得寻找加签或者加密的算法,而这寻找过程往往有一定难度。 总的来讲,对于数据解密或者加签破解的难度:app>web≥wxapp,同时api接口都是相同的,为降低不必要的挖洞难度,可将目光放到微信小程序上。本次就是以一个微信小程序站点开展的测试。
到目前为止,有道德的黑客从Apple Bug赏金计划中获得了将近30万美元的报酬,他们在三个月的hack中发现了55个bug,其中11个是关键漏洞。在发现的55个漏洞中,有11个被评为严重严重,29个具有严重严重,13个具有中等严重以及2个具有低严重。iCloud是用于Apple产品的照片,视频,文档和与应用程序相关的数据的自动存储机制。实际上,库里称自己为全职漏洞赏金猎人。
本周,盗贼利用某种安全漏洞或失误,从数千名网民手中窃取了价值数百万美元的 Solana 加密货币和其他代币。
VSole
网络安全专家