xp_CAPTCHA 4.2 - Burp验证码识别插件

VSole2023-05-04 09:50:07

项目地址:

白嫖版:https://github.com/smxiazi/NEW_xp_CAPTCHA
收费版:https://github.com/smxiazi/xp_CAPTCHA

说明

xp_CAPTCHA (白嫖版)

验证码识别
打嗝插件
支持验证码返回包为json格式

xp_CAPTCHA (收费版)

http://www.kuaishibie.cn平台接口,收费1元/500次

更新4.2 2022-9-5

  • 新增支持从验证码反回包中获取内容填充到请求包中(该功能可以支持uuid验证码格式以及其他类似模式)
  • 如果下载我打包好的环境的,请替换掉对应的 server.py 脚本,本次更新有涉及到该脚本的更新。

注意

  • 默认使用jdk1.8编译
  • 在最新版的burp2.x中jdk为1x,会导致插件不可用,使用jdk8编译到不行,请下载jdk16版本试试,若还不行,请自行下载源码使用当前电脑的jdk1x进行编译,谢谢。
  • 爆破时,记得把线程设置为1

安装

  • 需要python3 小于3.7的版本(3.6.6版本请测没问题)
  • 如果是用win系统可以直接下载打包好的环境,内置python3.6.6版本以及下载好对应的模块NEW_xp_CAPTCHA win64 python环境完整版
链接:https://pan.baidu.com/s/1U0ZRjtxdqmNYF0b_O-6B1Q 
提取码:tfi5

也可以自己安装对应的模块:

  • 安装文件比较大,可能需要一点时间。
python3 -m pip install requests
python3 -m pip install -i http://mirrors.aliyun.com/pypi/simple/ --trusted-host mirrors.aliyun.com muggle-ocr
python3 -m pip install ddddocr -i https://pypi.tuna.tsinghua.edu.cn/simple

运行 server.py

等待显示出正在运行的服务器,listen at:0.0.0.0:8899 访问 http://127.0.0.1:8899显示下面界面即为正常。

linux 下安装可能会需要

linux 下安装可能会需要

yum install libglvnd-glx-1.0.1-0.8.git5baa1e5.el7.x86_64

使用

  • 用 python3 启动 server.py 服务
  • 把对应的关键字写在填写验证码处即可

httpspython3
本作品采用《CC 协议》,转载必须注明作者和本文链接
本文介绍了通过Python搭建HTTPS服务器并在命令行实现XSS平台的方法,开源工具pyXSSPlatform,操作方便,支持跨平台运行,可进行二次开发。
如果网站开启了CDN加速,就无法通过网站的域名信息获取真实的IP,要对目标的IP资源进行收集,就要绕过CDN查询到其真实的IP信息。使用ping域名判断是否有CDN直接使用ping域名查看回显地址来进行判断,如下回显cname.vercel-dns.com,很明显使用了cdn技术。使用不同主机ping域名判断是否有CDN如果自己在多地都有主机可以ping域名,就可以根据返回的IP信息进行判断。
引言 host碰撞,懂的都懂。这里主要讲下脚本实现逻辑。 host碰撞逻辑 ip与host组合,进行尝试,修改请求头中的host。本脚本主要是多线程先进行DNS解析检测,排除外网域名,提高扫描准确度,再进行host碰撞扫描。 脚本实现逻辑 1、ip_file加载ip,host_file加载域名(一行一个) 2、实现函数: domainCheckThreadMain
日常Android渗透过程中,会经常遇见https证书校验(http就不存在证书校验了,直接抓包便可),不能抓取数据包。APP是HTTPS的服务提供方自己开发的客户端,开发者可以先将自己服务器的证书打包内置到自己的APP中,或者将证书签名内置到APP中,当客户端在请求服务器建立连接期间收到服务器证书后,先使用内置的证书信息校验一下服务器证书是否合法,如果不合法,直接断开。
Finger使用python3.7开发全平台支持,可以使用下面命令下载使用
一款bypass cdn工具
2023-06-12 09:53:18
Bypass_cdn 基于python3开发的信息收集工具,绕过CDN查找目标的真实IP地址。
Vxscan介绍python3写的综合扫描工具,主要用来敏感文件探测,WAF/CDN识别,端口扫描,指纹/服务识别,操作系统识别,弱口令探测,POC扫描,SQL注入,绕过CDN,查询旁站等功能,主要用来甲方自测或乙方授权测试,请勿用来搞破坏。看到上面的介绍也吓一跳,这么多功能?
VSole
网络安全专家