Chrome常见黑客插件及用法

news/2024/7/19 9:59:43 标签: 爬虫, javascript, 数据库

目录

 

0x00  Web Developer(网页开发者)

0x01 Firebug Lite for Google Chrome (Firebug精简版)

0x02 d3coder (decoder,解码器)
0x03 Site Spider(网站爬虫
0x04 Form Fuzzer (表单模糊测试[1])
0x05 Session Manager (会话管理器)
0x06 Request Maker (HTTP请求标识工具)
0x07 Proxy SwitchySharp
0x08 Cookie Editor (cookies编辑器)
0x09 Cache Killer(缓存克星)
0x10 XSS Rays(跨站之光)
0x11 WebSecurify (网络安全)
0x12 Port Scanner(端口扫描)
0x13 XSS chef(跨站厨子)
0x14 HPP Finder(HPP[2]查找器)
0x15 The Exploit Database(exp数据库


Google Chrome是目前世界上最流行的浏览器之一,简洁的界面让他俘获了许多用户,除此之外还具有许多改善浏览体验的功能。

与Firefox一样,Chrome也支持插件,称之为“扩展”,这些扩展程序极大地拓展了Chrome的功能。数千个扩展程序让我们可

以直接在浏览器中实现花样繁多的功能,而不需要安装独立的软件。在这篇文章中,我们将介绍19项好用的安全扩展来把Chrome

变成一个安全测试工具。

笔者收集的这些渗透测试扩展程序都可以在Chrome应用商店中免费下载,少数可能需要到官方站点下载。

面向渗透测试人员的Chrome扩展

 

0x00  Web Developer(网页开发者)

本扩展会在Chrome中添加一个具有丰富功能的工具条,用户可以用他们分析Web前端的HTML和Javascript等。

(主页君补充:这个工具需要添加?Chrome不是自带F12么……尴尬

安装地址:https://chrome.google.com/webstore/detail/web-developer/bfbameneiokkgbdmiekhjnmfkcnldhhm

 

0x01 Firebug Lite for Google Chrome (Firebug精简版)

(主页注:Firebug是Firefox下的一款神级插件,几乎是WEB前端开发者必备的工具。针对非Firefox浏览器,他们还提供了精简版。不过在功能上绝对不如Firefox下的。)

本扩展提供了一个丰富的可视化环境来分析HTML元素,DOM元素,盒模型等,还有值得一提的CSS即时编辑功能。本工具可以分析WEB应用在客户端的行为。

安装地址:https://chrome.google.com/webstore/detail/firebug-lite-for-google-c/ehemiojjcpldeipjhjkepfdaohajpbdo

 

0x02 d3coder (decoder,解码器)

这项扩展将添加一个右键菜单,方便渗透测试人员按照指定格式编码/解码文本。它支持的编解码格式有:

  • 时间戳解码
  • rot13编解码
  • base64 编解码
  • CRC32 哈希值计算
  • MD5 哈希值计算
  • SHA1 哈希值计算
  • 二进制转十六进制
  • 二进制转文本
  • HTML实体编解码
  • HTML特殊字符编解码
  • URI 编解码
  • 可打印字符引用编码
  • Escapeshellarg (php内置函数)
  • Unserialize (php内置函数)
  • L33T 编解码
  • 反转字符串

安装地址:https://chrome.google.com/webstore/detail/d3coder/gncnbkghencmkfgeepfaonmegemakcol?hl=en-US

 

0x03 Site Spider(网站爬虫

这个扩展将会检测所有的页面并报告所有损坏的链接。你还可以添加正则表达式规则来限制爬虫检测的范围,添加认证信息来访问受限制的页面。本扩展还是开源的(主页君吐槽:所有的Chrome扩展都是加签名的zip压缩文件,直接解压那个crx就是源代码了),可以根据需要定制。

安装地址:https://chrome.google.com/webstore/detail/site-spider-mark-ii/gedjofgioahckekhpgknhchelbpdogok

 

0x04 Form Fuzzer (表单模糊测试[1])

本扩展会在表单中填充预定义的字符到不同的域中,并且支持单选框、复选框、下拉框的选择。你可以用这个工具快速地把Payload填入表单中,对于执行XSS和SQL注入测试非常有用。

安装地址:https://chrome.google.com/webstore/detail/form-fuzzer/cbpplldpcdcfejdaldmnfhlodoadjhii

 

0x05 Session Manager (会话管理器)

提供保存、更新、恢复和删除一组标签页的功能。你可以创建一个内容相近的标签组,一次单击便可以打开全部。

(主页君吐槽:为什么不直接把这些页面放到一个书签文件夹,中键点开即可……)

安装地址:https://chrome.google.com/webstore/detail/session-manager/mghenlmbmjcpehccoangkdpagbcbkdpc

 

0x06 Request Maker (HTTP请求标识工具)

这个工具与Burp的功能非常像,可以创建和捕获HTTP请求,篡改请求URL,在请求中添加新的头部信息(HTTP Header)。它可以捕获表单和XMLHttpRequests创建的请求。利用这个工具可以执行一些基于HTTP请求的攻击。

(主页君吐槽:还是自带F12就有的功能,自己体会去~如果要玩大的,强烈推荐用Python写脚本,强可定制)

 

0x07 Proxy SwitchySharp

一个代理服务器管理插件,可以快速的切换代理设置。它还支持根据网址自动切换代理,允许导入导出数据。开启代理之后,我们可以利用代理服务器隐藏自己的IP地址。

(Firefox下有个类似的Elite Proxy Switcher)

安装地址:https://chrome.google.com/webstore/detail/proxy-switchysharp/dpplabbmogkhghncfbfdeeokoefdjegm/details

 

0x08 Cookie Editor (cookies编辑器)

cookies是网站在浏览器端保存用户信息的最主要方式。本扩展让修改cookie变得非常简单,可以删除、编辑、添加和查找cookies,这对基于cookie的SQL注入和会话劫持非常有用(不过主页君还是推荐直接在javascript控制台里面写代码来做这些事)。本扩展内置广告,所有的广告收入都将捐给联合国儿童基金会。你可以在扩展设定中禁用广告。

安装地址:https://chrome.google.com/webstore/detail/edit-this-cookie/fngmhnnpilhplaeedifhccceomclgfbg

 

0x09 Cache Killer(缓存克星)

本扩展可以在刷新页面之前自动清空缓存,只要鼠标单击即可快速启用。禁用缓存后可以方便的观察网站实时的情况,对WEB前端开发者非常有用(妈妈再也不用在URL后面加上随机数来强制刷新了!)

安装地址:https://chrome.google.com/webstore/detail/cache-killer/jpfbieopdmepaolggioebjmedmclkbap

 

0x10 XSS Rays(跨站之光)

一个快速查找跨站脚本漏洞(XSS)的扩展,还支持注入检测。你可以轻松地解压,查看和编辑表单,即使表单设置了不可编辑。许多渗透测试人员使用这个扩展作为专门的XSS检测工具。点此查看更多介绍 

安装地址:https://chrome.google.com/webstore/detail/xss-rays/kkopfbcgaebdaklghbnfmjeeonmabidj

 

0x11 WebSecurify (网络安全)

这是一个强大的跨平台网络安全测试工具,支持多种桌面操作系统,移动平台和浏览器。这是第一个直接在浏览器中运行的WEB安全检测工具。它支持XSS、XSRF、CSRF、SQL注入、文件上传、URL重定向等安全漏洞。程序内置了爬虫扫描器,尝试遍历页面并找出里面存在的安全问题。不过他并不是一个全自动的工具,它将会列出可能具有漏洞的地址,你需要自行确认漏洞是否存在。在扫描过程中,所有的特征数据都是放在云端的,所以你不需要担心数据库是否为最新版本,这个漏洞检测引擎将会保证实时更新。

安装地址:https://chrome.google.com/webstore/detail/websecurify/gbecpbaknodhccppnfndfmjifmonefdm

 

0x12 Port Scanner(端口扫描)

端口扫描,渗透攻击中很常见的一个手法,不必多说了吧?你可以使用这个扩展来扫描当前开放的TCP端口,支持IP和域名地址。这个扩展还有支持Opera和Firefox浏览器的版本。

安装地址:https://chrome.google.com/webstore/detail/port-scanner/jicgaglejpnmiodpgjidiofpjmfmlgjo 

 

0x13 XSS chef(跨站厨子)

 

一个流行的XSS检测工具,与BeEF类似,但是是基于浏览器的。它可以执行以下任务: 

  • 监视受害者当前打开的标签页
  • 在每一个标签页中执行javascript(全局XSS)
  • 解压HTML,读取和修改cookies(包括设置了httpOnly的cookie),HTML5本地存储
  • 读取和修改浏览器历史纪录
  • 在浏览器全部关闭之前保持运行
  • 获取受害者的屏幕截图
  • 更深入的攻击,比如附加BeEF钩子,键盘记录器等
  • 通过file:// 协议浏览文件系统
  • 绕过Chrome扩展脚本的沙盒(写过Chrome扩展的应该知道是什么)来直接与页面脚本进行交互

这不是一个扩展程序,而是一个框架,所以安装的方法与前者有所不同。请阅读官方说明来了解安装方法。

https://github.com/koto/xsschef

 

0x14 HPP Finder(HPP[2]查找器)

 

这是一个发现HPP漏洞并执行攻击的工具,它可以方便地检测出具有潜在漏洞的HTML表单或者URL。

安装地址:https://chrome.google.com/webstore/detail/https-finder/fmbbgedgoimcifgdghmifpnpcfaioena

 

0x15 The Exploit Database(exp数据库

这并不是一个渗透测试工具,但是可以让你时刻同步Exploit DB网站上最新的exp, shell code和论文。这个工具是开源的:

 

 


 

 

 

 

扩展程序介绍

Charset

0.4.2

修改网站的默认编码 支持几十种编码即时转换你当前访问的页面的编码

 

 

EditThisCookie

1.4.9

EditThisCookie是一个cookie管理器。您可以添加,删除,编辑,搜索,锁定和屏蔽cookies!

 

IDM Integration Module

6.31.9

Download files with Internet Download Manager

 

鼎鼎大名的下载器 可以捕获网页上的视频流 图片 等

 

 

 

IP Whois & Flags Chrome & Websites Rating

4.0

Display Website Country Flag. Website Whois - how many Visitors are visiting, Reputation Reviews, Antivirus Check, Alexa, Incognito

 

 

 

My IP address

2.0.0 来确认自己的IP

找到您的 IP 地址 !请参阅 ISP、 位置和 DNS。获取 IP 地址更改通知,看到您的历史记录。

 

 

Proxy SwitchySharp

1.10.6

轻松快捷地管理和切换多个代理设置。基于 "Proxy Switchy!" 和 "SwitchyPlus" 开发。

这个可以用来切换 SS代理 抓包 直连等方式

 

 

Server IP

2.2.0

View Server IP address or alias

 

 

Similar Sites - 发现相关的网站

7.0.2

立即查找与您当前浏览的网站类似的网站。探索网络,发现更多。


 

SimilarWeb - 网站流量来源和排名

5.3

通过SimilarWeb扩展程序查看真实的深入网站参与、流量来源和网站排名信息。

 

 

 

Wappalyzer

5.5.5

Identify web technologies 查看当前网站的中间件、开发脚本、容器环境等

 

 

Whois Website Hosting Company Info & IP Whois

2.21

Whois tool to lookup any Website Live Hosting Company, IP, Websites on this IP Now/Before, Site IP Change history, Nameservers, etc

查看whois信息 网站基础信息

 

网站 IP 信息查询

2.5

查询当前访问网站的 IP 地址的地理位置,以国旗显示,所属 ASN,端口开放信息等信息。

 

 


整体截图

 

转载于:https://www.cnblogs.com/-qing-/p/10630653.html


http://www.niftyadmin.cn/n/1253595.html

相关文章

JavaScript-原型链和继承-2

请看下面的例子: function Father() {this.name a; //实例属性 } Father.prototype.name b; //原型属性 function Son() {Father.apply(this, arguments); } Son.prototype.name d; //原型属性 var son new Son(); console.log(son.name); //结果是a function Son() { …

JavaScript-原型链和继承-3

function Son() {this.name a;this.names [a]; } var son1 new Son(); son1.name b; son1.names.push(b); var son2 new Son(); console.log(son2.name); //a console.log(son2.names); //a 可以看出,实例属性是副本 function Son() {} Son.prototype.namea;…

JavaScript-原型链和继承-4

感觉自己写文章就是在贴代码,实在是因为自己思考的时间很长,有时候看会书看一会就打游戏去了,思考断断续续,其中的思路也不会记录下来,代码大家还是复制到本地运行一遍,思考一下结果就行了,也不…

docker 暴露2375 端口。

网上找的。大多不能用。。。一下是我自己找了半天的方法。。。,可能是版本太旧的原因 下图解决方法: ubuntu: 18.04 docker: Docker version 18.09.2, build 6247962 1.第一步 : vim /lib/systemd/system/docker.service 2.第二步&#xff1a…

JavaScript-原型链和继承-5

看一下寄生组合式继承,模仿《高级程序设计》如下: function Father() {this.name a; }function Son() {Father.call(this); }function object(o) {function F() {}F.prototype o;return new F(); }function inheritPrototype(S, F) {var prototype o…

JavaScript-闭包-1

闭包不好解释,产生机制关键词:作用域链,活动对象,但是我们可以只记住闭包的作用,就是函数外部可以访问该函数的局部变量,如下: function f() {var i 0;return function() {return i;} } var g…

Python基础 ( 十 ) —— 面向对象

1 三大编程范式 1.1 面向过程(如linux内核):将一个大的功能分成若干小功能去从上到下依次处理,即我们最开始的编程思路 1.2 函数式编程:三大特点 1)无变量的赋值 2)不使用for、while等循环,所有循环都用递归实现&#…

JavaScript-原型链和继承-6

class Father {constructor() {this.name a;}print() {console.log(b);} } class Son extends Father {constructor() {super(); //执行超类的构造函数,还能继承方法this.name A; //重写name属性}//如果不写print()函数,则son1.print()结果是bprint() …