找回密码
 立即注册
搜索

Butter Cookie——web多功能渗透测试浏览器插件

作者:admin | 时间:16 小时前 | 阅读:7| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
项目地址
https://github.com/EdinLyle/Butter_Cookie
项目概述Butter Cookie是一款集成化渗透测试浏览器插件(Chrome Extension),专为安全测试人员和开发者设计。它提供了丰富的安全测试工具集,帮助用户快速识别和评估Web应用的安全漏洞。 1e6a9a3e07d302503f8ffa5f715f08fc.jpg 0d190e13b911265821794f800c6cc6a2.jpg b4ee700774da6a6258a83addd6bfaa49.jpg 98c9db52cae95e2bd3b231f8e19bd529.jpg 13c5e69163bc8c7a291206b7b02fecb9.jpg 0b18614853c294f7fd08db6b2658187f.jpg 0848561f131a121ac607677e8d7f0554.jpg
模块详解1. 信息收集模块功能定位:Web应用指纹识别与敏感信息探测

表格
子功能
描述

User-Agent管理
支持多种设备UA快速切换(iPhone Safari、Android Chrome、Windows Chrome、华为/小米/OPPO等)

Cookie管理
自定义Cookie注入,支持键值对格式

HTTP头部管理
配置X-Forwarded-For、Referer、Client-IP、X-Real-IP等请求头

敏感信息收集
扫描页面资源,支持导出JSON/TXT/CSV/XLSX格式

框架指纹识别
识别Web应用使用的技术框架和组件

蜜罐检测
检测目标是否为蜜罐系统

Fuzz扫描
支持JS文件Fuzz、API Fuzz、接口Fuzz三种模式
使用流程:
  • 在SITE字段输入目标域名
  • 选择或输入User-Agent
  • 配置Cookie和HTTP头部(可选)
  • 点击"应用并刷新"生效,或"清除并刷新"恢复默认


2. XSS测试模块功能定位:跨站脚本漏洞检测与利用
表格
子功能
描述

批量填充
自动填充XSS Payload到页面输入框

CSP读取
读取当前页面的Content Security Policy策略

参数提取
自动提取URL中的Query参数、Hash参数、Path参数

编码转换工具箱
支持HTML实体编码、URL编码、十六进制编码
参数提取区域:
  • QUERY参数区:URL查询字符串参数
  • HASH参数区:URL片段标识符参数
  • PATH参数区:URL路径参数


3. SQL注入测试模块功能定位:SQL注入漏洞检测与利用
SQL HackBar 功能架构:
┌────────────────────────────────────────┐
│  SQL HackBar                           │
├────────────────────────────────────────┤
│  METHOD: [GET ▼]                      │
│  URL: https://target/path?x=1         │
│  [从当前页填充] [发送请求]              │
├────────────────────────────────────────┤
│  注入入口: [URL参数 ▼]                  │
│  KEY: id / uid / token                │
│  PAYLOAD: ' OR 1=1-- -                │
│  [追加] [替换]                         │
├────────────────────────────────────────┤
│  HEADERS (自定义请求头)                 │
│  COOKIE (自定义Cookie)                  │
│  BODY (请求体配置)                      │
│  RESPONSE (响应分析区域)                │
└────────────────────────────────────────┘支持特性:
  • 多种HTTP请求方法(GET/POST/PUT/DELETE等)
  • 多种注入入口(URL参数、Body参数、Cookie、Header)
  • 响应内容分析
  • Curl命令自动生成与复制


4. 端点安全扫描模块功能定位:前端代码安全审计
表格
检测类型
说明

JS端点发现
从JavaScript文件中提取API端点

敏感目录发现
探测常见的敏感目录和文件

DOM XSS检测
检测DOM型XSS漏洞

跨域消息追踪
监控postMessage跨域通信

原型污染检测
检测JavaScript原型链污染漏洞

重定向漏洞检测
检测开放式重定向漏洞

5. Shodan主机信息模块功能定位:网络空间资产情报查询
查询维度:
  • 域名信息:关联域名解析记录
  • 开放端口:主机暴露的服务端口
  • 安全漏洞:已知CVE漏洞信息
  • 详细信息链接:跳转Shodan官网查看完整报告


6. 辅助工具模块功能定位:提升渗透测试效率的实用工具集
表格
工具
功能

Vue快速检测
检测目标是否使用Vue.js框架及版本

JavaScript工具
JS代码格式化、压缩、解码等

批量URL打开工具
批量在标签页中打开URL列表

URL列表管理
管理和维护测试目标URL清单

技术实现技术栈表格
层级
技术

前端框架
HTML5 + CSS3 + JavaScript (原生)

浏览器API
Chrome Extension Manifest V3

UI组件
自定义组件库

数据导出
SheetJS (XLSX导出)
快速开始开发者模式加载
  • 下载项目源码并解压
  • 打开 Chrome 浏览器,进入 chrome://extensions/
  • 开启右上角"开发者模式"

  • 点击"加载已解压的扩展程序"
  • 选择项目根目录




您需要登录后才可以回帖 登录 | 立即注册
勒索软件谈判员承认协助 2023 年 BlackCat 攻击
勒索软件谈判员承认协助 2023 年 BlackCat 攻击
一名曾受雇为勒索软件谈判员的第三人,已承认在2023年针对美国公司实施勒索软件攻击。来自佛罗里达州Land O
法国政府机构确认遭入侵,黑客提出出售数据
法国政府机构确认遭入侵,黑客提出出售数据
法国负责签发和管理行政文件的政府机构France Titres披露了一起数据泄露事件。此前,一名威胁行为者声称实
新型 Lotus 数据擦除器被用于攻击委内瑞拉能源和公用事业公司 ...
新型 Lotus 数据擦除器被用于攻击委内瑞拉能源和公用事业公司 ...
一款此前未被记录、名为Lotus的数据擦除恶意软件,在去年被用于针对委内瑞拉能源和公用事业组织的定向攻击
CISA 标记新的 SD-WAN 漏洞正被积极利用于攻击
CISA 标记新的 SD-WAN 漏洞正被积极利用于攻击
美国网络安全和基础设施安全局(CISA)已要求政府机构在四天内保护其系统,以应对另一个被标记为在攻击中正
未受保护的 Perforce 服务器暴露主要组织的敏感数据
未受保护的 Perforce 服务器暴露主要组织的敏感数据
一位研究人员分析了面向互联网的Perforce P4服务器,发现其中许多仍配置不当,暴露了高度敏感信息。Perforc
乌克兰捣毁向俄罗斯间谍提供数千虚假 Telegram 账号的"机器人农场" ...
乌克兰捣毁向俄罗斯间谍提供数千虚假 Telegram 账号的"机器人农场" ...
乌克兰当局捣毁了一个所谓的机器人农场。警方称,该农场曾向俄罗斯情报机构提供数千个虚假社交媒体账号,用
Anthropic MCP 设计漏洞可致远程代码执行,威胁人工智能供应链
Anthropic MCP 设计漏洞可致远程代码执行,威胁人工智能供应链
网络安全研究人员发现,模型上下文协议(MCP)架构存在一个严重的 “设计固有” 弱点,这可能为远程代码执
SGLang 漏洞可通过恶意 GGUF 模型文件实现远程代码执行
SGLang 漏洞可通过恶意 GGUF 模型文件实现远程代码执行
SGLang中披露了一个严重的安全漏洞,若被成功利用,可能导致在受影响的系统上实现远程代码执行。该漏洞编号
小龙虾养成日记:“虾”路相逢OpenClaw 安
本文默认环境:macOS(Apple Silicon / Intel 均可)。 目标:用 Ollama 跑本地模型
微软把自家AI红队工具开源了,207个项目在
这问题搁以前没人搭理你——安全团队的工具链属于核心资产,藏着掖着是常态。但微软反
Butter Cookie——web多功能渗透测试浏览器
项目地址https://github.com/EdinLyle/Butter_Cookie项目概述Butter Cookie是一款集成
红队武器库开源!独家实战工具箱重磅上线
平时在做红队评估、渗透测试或是研究APT(高级持续性威胁)攻击手法时,你是否经常遇
阿里腾讯计划投资200亿美元估值的AI公司Dee
近日,有消息称,国内科技巨头阿里巴巴与腾讯控股正计划共同投资热门AI企业DeepSee
法国政府机构确认遭入侵,黑客提出出售数据
法国负责签发和管理行政文件的政府机构France Titres披露了一起数据泄露事件。此前,
乌克兰捣毁向俄罗斯间谍提供数千虚假 Teleg
乌克兰当局捣毁了一个所谓的"机器人农场"。警方称,该农场曾向俄罗斯情报机构提供数千
Anthropic MCP 设计漏洞可致远程代码执行,
网络安全研究人员发现,模型上下文协议(MCP)架构存在一个严重的 “设计固有” 弱点
“绅士” 勒索软件借助 SystemBC 发动僵尸
在对“绅士”勒索软件团伙成员发动的一起攻击展开调查后,发现了一个由超过1570台主机
美国精工网站遭篡改,黑客称窃取客户数据
美国精工(Seiko USA)网站遭到篡改,攻击者留下消息,声称窃取了其 Shopify 客户数据