找回密码
 立即注册
搜索

Butter Cookie——web多功能渗透测试浏览器插件

作者:admin | 时间:2026-4-23 06:33:51 | 阅读:45| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
项目地址
https://github.com/EdinLyle/Butter_Cookie
项目概述Butter Cookie是一款集成化渗透测试浏览器插件(Chrome Extension),专为安全测试人员和开发者设计。它提供了丰富的安全测试工具集,帮助用户快速识别和评估Web应用的安全漏洞。 1e6a9a3e07d302503f8ffa5f715f08fc.jpg 0d190e13b911265821794f800c6cc6a2.jpg b4ee700774da6a6258a83addd6bfaa49.jpg 98c9db52cae95e2bd3b231f8e19bd529.jpg 13c5e69163bc8c7a291206b7b02fecb9.jpg 0b18614853c294f7fd08db6b2658187f.jpg 0848561f131a121ac607677e8d7f0554.jpg
模块详解1. 信息收集模块功能定位:Web应用指纹识别与敏感信息探测

表格
子功能
描述

User-Agent管理
支持多种设备UA快速切换(iPhone Safari、Android Chrome、Windows Chrome、华为/小米/OPPO等)

Cookie管理
自定义Cookie注入,支持键值对格式

HTTP头部管理
配置X-Forwarded-For、Referer、Client-IP、X-Real-IP等请求头

敏感信息收集
扫描页面资源,支持导出JSON/TXT/CSV/XLSX格式

框架指纹识别
识别Web应用使用的技术框架和组件

蜜罐检测
检测目标是否为蜜罐系统

Fuzz扫描
支持JS文件Fuzz、API Fuzz、接口Fuzz三种模式
使用流程:
  • 在SITE字段输入目标域名
  • 选择或输入User-Agent
  • 配置Cookie和HTTP头部(可选)
  • 点击"应用并刷新"生效,或"清除并刷新"恢复默认


2. XSS测试模块功能定位:跨站脚本漏洞检测与利用
表格
子功能
描述

批量填充
自动填充XSS Payload到页面输入框

CSP读取
读取当前页面的Content Security Policy策略

参数提取
自动提取URL中的Query参数、Hash参数、Path参数

编码转换工具箱
支持HTML实体编码、URL编码、十六进制编码
参数提取区域:
  • QUERY参数区:URL查询字符串参数
  • HASH参数区:URL片段标识符参数
  • PATH参数区:URL路径参数


3. SQL注入测试模块功能定位:SQL注入漏洞检测与利用
SQL HackBar 功能架构:
┌────────────────────────────────────────┐
│  SQL HackBar                           │
├────────────────────────────────────────┤
│  METHOD: [GET ▼]                      │
│  URL: https://target/path?x=1         │
│  [从当前页填充] [发送请求]              │
├────────────────────────────────────────┤
│  注入入口: [URL参数 ▼]                  │
│  KEY: id / uid / token                │
│  PAYLOAD: ' OR 1=1-- -                │
│  [追加] [替换]                         │
├────────────────────────────────────────┤
│  HEADERS (自定义请求头)                 │
│  COOKIE (自定义Cookie)                  │
│  BODY (请求体配置)                      │
│  RESPONSE (响应分析区域)                │
└────────────────────────────────────────┘支持特性:
  • 多种HTTP请求方法(GET/POST/PUT/DELETE等)
  • 多种注入入口(URL参数、Body参数、Cookie、Header)
  • 响应内容分析
  • Curl命令自动生成与复制


4. 端点安全扫描模块功能定位:前端代码安全审计
表格
检测类型
说明

JS端点发现
从JavaScript文件中提取API端点

敏感目录发现
探测常见的敏感目录和文件

DOM XSS检测
检测DOM型XSS漏洞

跨域消息追踪
监控postMessage跨域通信

原型污染检测
检测JavaScript原型链污染漏洞

重定向漏洞检测
检测开放式重定向漏洞

5. Shodan主机信息模块功能定位:网络空间资产情报查询
查询维度:
  • 域名信息:关联域名解析记录
  • 开放端口:主机暴露的服务端口
  • 安全漏洞:已知CVE漏洞信息
  • 详细信息链接:跳转Shodan官网查看完整报告


6. 辅助工具模块功能定位:提升渗透测试效率的实用工具集
表格
工具
功能

Vue快速检测
检测目标是否使用Vue.js框架及版本

JavaScript工具
JS代码格式化、压缩、解码等

批量URL打开工具
批量在标签页中打开URL列表

URL列表管理
管理和维护测试目标URL清单

技术实现技术栈表格
层级
技术

前端框架
HTML5 + CSS3 + JavaScript (原生)

浏览器API
Chrome Extension Manifest V3

UI组件
自定义组件库

数据导出
SheetJS (XLSX导出)
快速开始开发者模式加载
  • 下载项目源码并解压
  • 打开 Chrome 浏览器,进入 chrome://extensions/
  • 开启右上角"开发者模式"

  • 点击"加载已解压的扩展程序"
  • 选择项目根目录




您需要登录后才可以回帖 登录 | 立即注册
热门 WordPress 重定向插件暗藏休眠后门多年
热门 WordPress 重定向插件暗藏休眠后门多年
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被植入后门,可向用户网
官方 SAP npm 软件包遭入侵,用于窃取凭证
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的凭证和身份验证令牌。
开源电子病历软件 OpenEMR 发现 38 个漏洞
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可被利用来窃取敏感患者
数百面向互联网的 VNC 服务器暴露 ICS/OT
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数百台可能提供对工业控制
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入到由 Anthropic 公司的
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板版本,该漏洞可被利用
Robinhood 账户创建漏洞遭利用,被用于发送网络钓鱼邮件
Robinhood 账户创建漏洞遭利用,被用于发送网络钓鱼邮件
在线交易平台罗宾汉(Robinhood)的账户创建流程被威胁行为者利用,他们将网络钓鱼信息注入合法邮件,诱使
ShinyHunters 宣称盗走超 900 万条记录,Medtronic 随后证实安全事件 ...
ShinyHunters 宣称盗走超 900 万条记录,Medtronic 随后证实安全事件 ...
在黑客组织 ShinyHunters 宣称窃取了超 900 万条记录后,美敦力(Medtronic)证实其公司 IT 系统遭遇了网络
2026年4月全球和全国数据库系统最新排行榜
一、全球最新使用排名(2026 年 4 月)1. DBEngines 流行度(综合市场份额) [*]Oracl
Zed正式发布1.0版本:新增DeepSeek-V4支持
开源代码编辑器 Zed 日前正式发布 1.0 版本。开发团队表示,这并不意味着产品已经“完
新加坡国立大学研究人员发现关键蛋白或可逆
美国《科技日报》4月21日文章,原题:科学家发现一种可能有助于逆转脱发的“保护者”
Hermes WebUI可视化面板,5分钟安装,彻底
Hermes可视化WebUI · 告别命令行5分钟装好|浏览器管理AI|全功能面板亮点:一键安装
热门 WordPress 重定向插件暗藏休眠后门多
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入
cPanel 与 WHM 紧急更新修复关键认证绕过漏
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板