一款用于爆破前端加密登陆的 BurpSuite 插件

2021-01-07 09:19:30 +08:00
 whwlsfb

现在使用前端加密进行登陆的网站越来越多了,出于方便渗透测试中进行密码爆破,我开发了一个支持 AES/RSA/DES 加密算法,同时也支持将 js 代码直接复制进去执行的小插件。( JS 执行完全在 Java 内部进行,不需要第三方软件)

该插件经测试可以在 BurpSuite 的 1.7.37~2020.12.1 版本中正常运行,同时插件完全开源,你可以自己下载源码使用 Idea 编译,或者在 Release 里下载已经编译好的版本,如果使用上遇到问题也欢迎提 Issue 、PR 。

项目地址: https://github.com/whwlsfb/BurpCrypto

使用说明: https://blog.wanghw.cn/security/burpcrypto-tutorial.html

AES 加密示例:

如果觉得对你有帮助,请随手点个 star,谢谢啦~

6100 次点击
所在节点    信息安全
45 条回复
IssacTomatoTan
2021-01-07 19:27:58 +08:00
不一定,shit 山一样的代码逻辑估计连破解的人都受不了而放弃
YouLMAO
2021-01-07 19:38:53 +08:00
淘宝的 mobile sign 签名, 破解能有 25 万人民币奖金
ysc3839
2021-01-07 19:54:37 +08:00
@nnnToTnnn 前端加密更多是防抓包而不是防中间人吧。要是能篡改数据的话,直接改掉 js 代码,去掉加密即可。但是在只能窃取数据的情况下,还是有一定作用的。
crclz
2021-01-07 19:57:51 +08:00
@huaxianyan https 条件下明文传输有问题吗
huaxianyan
2021-01-07 20:13:43 +08:00
@crclz 忘记说了,明文的那些全是 http

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/742397

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX