火狐插件火狐黑客插件将Firefox变成黑客工具的七个插件

目前很多插件不支持 Firefox 3.5 哦
1. Add N Edit Cookies 查看和修改本地的Cookie,Cookie欺骗必备。 
下载:http://code.google.com/p/editcookie/downloads/list

 

2. User Agent Switcher 修改浏览器的User Agent,可以用来XSS。 
下载:https://addons.mozilla.org/zh-CN/firefox/addon/59

 

3. RefControl 修改Referer引用,也可以用来XSS或者突破一些防盗链。
下载:https://addons.mozilla.org/zh-CN/firefox/addon/953

 

4.Live HTTP Headers 记录本地的Get和Post数据,并可修改数据后重新提交。 
下载:https://addons.mozilla.org/zh-CN/firefox/addon/3829

 

5. Poster   用来Post和Get数据。 
下载:https://addons.mozilla.org/fr/firefox/addon/2691

 

6. HackBar 小工具包,包含一些常用的工具。(SQL injection,XSS,加密等) 
下载:http://devels-playground.blogspot.com/2008/07/new-hackbar-132.html

 

7. XSS-Me &SQL Inject-Me&Access-Me 分别用来检测XSS,SQL Inject和Access缺陷。 
下载:http://securitycompass.com/exploitme.shtml

 

怎么忘记了最牛逼的firebug啊
https://addons.mozilla.org/firefox/addon/1843

 

parosproxy

http://www.parosproxy.org/index.shtml

 

fiddler

http://www.fiddler2.com/Fiddler/help/video/default.asp

 



Firefox是一个出自Mozilla组织的流行的web浏览器。Firefox的流行并不仅仅是因为它是一个好的浏览器,而是因为它能够支持插件进而加强它自身的功能。Mozilla有一个插件站点,在那里面有成千上万的,非常有用的,不同种类的插件。一些插件对于渗透测试人员和安全分析人员来说是相当有用的。这些渗透测试插件帮助我们执行不同类型的攻击,并能直接从浏览器中更改请求头部。对于渗透测试中涉及到的相关工作,使用插件方式可以减少我们对独立工具的使用。

在这篇简明的文章中,我们列举了一些流行的和有趣的Firefox插件,这些插件对渗透测试人员来说是非常有用的。这些插件是多样的,有信息收集工具,也有攻击攻击。使用那些你认为有用的插件就可以了。这里面也有一些需要额外付费的插件,比如Dominatorpro,它就需要从官方购买。请看下面的列表。

对安全研究人员和渗透测试人员有用的Firefox 插件

1.      FoxyProxy Standard

FoxyProxy 是一个高级的代理管理插件。它能够提高firefox的内置代理的兼容性。这儿也有一些其它的相似类型的代理管理插件。但是它可以提供更多的功能。基于URL的参数,它可以从一个或多个代理之间转换。当代理在使用时,它还可以显示一个动画的图标。假如你要想看这个工具使用过的代理,你就可以查看它的日志。 链接地址:https://addons.mozilla.org/en-US/firefox/addon/foxyproxy-standard/

2.       Firebug

Firebug是一个好的插件,它集成了web开发工具。使用这个工具,你可以编辑和调试页面上的HTML,CSS和javascript,然后查看任何的更改所带来的影响。它能够帮助我们分析JS文件来发现XSS缺陷。用来发现基于DOM的XSS缺陷,Firebug是相当有用的。链接地址:https://addons.mozilla.org/en-US/firefox/addon/firebug/

3.       Web Developer

Web Developer是另外一个好的插件,能为浏览器添加很多web开发工具。当然在渗透渗透测试中也能帮上忙。链接地址:https://addons.mozilla.org/de/firefox/addon/web-developer/

4.       User Agent Switcher

该插件是在浏览器上增加一个菜单和一个工具条按钮。如果你想改变useragent, 使用这个工具条和按钮就可以了。该插件可以帮助我们在执行一些攻击时做到欺骗的目的。链接地址:https://addons.mozilla.org/en-US/firefox/addon/user-agent-switcher/

5.       Live HTTP Headers

该插件是相当有用的渗透测试插件。它实时的现实每一个http请求和http响应的headers.当然你也可以通过点击位于左侧角落的按钮来保存header信息。多余的话就不多说了。重要性大家都知道。链接地址:https://addons.mozilla.org/en-US/firefox/addon/live-http-headers/

6.       Tamper Data

Tamper Data和上面的LiveHTTP Header类似。但Temper Data有header编辑的功能。使用该插件,你可以查看,编辑HTTP/HTTPSHeader和post 参数。它还可以通过更改headerdata被用于执行XSS和SQL注入攻击。链接地址:https://addons.mozilla.org/en-US/firefox/addon/tamper-data/

7.       Hackbar

Hackbar是一个简单的渗透测试工具。它能帮助我们测试简单的SQL注入和XSS漏洞。你不能使用它来执行标准的exploits,但是你可以使用它来测试缺陷存在与否。你可以手动的提交带有GET和POST的表单数据。它还有加密和编码的功能。大部分情况下,这个工具可以帮助我们使用编码的payload测试XSS缺陷。它还支持键盘快捷键方式来执行多种任务。我很确定,大多数安全领域的伙计们都知道这个工具。这个工具能用来发现POSTXSS缺陷。因为它可以手动发送POSTData到任何你喜欢的页面。这样的话,你就可以绕过客户端页面的验证。如果你的payload将在客户端编码,你可以使用编码工具来编码你的payload,然后执行攻击。如果应用易受到XSS攻击,我非常确信你将在Hackbar的帮助下找到这个缺陷点。链接地址:https://addons.mozilla.org/en-US/firefox/addon/hackbar/

8.       WebSecurity

WebSecurity是一个不错的渗透测试工具。我们已经在前面的文章中介绍过这个工具栏。WebSecurity可以检测大多数常见的web应用缺陷。这个工具可以容易的检测XSS,SQL注入和其它web应用缺陷。不像其它所列举的工具,websecurity完完全全是一个渗透测试工具。链接地址:https://addons.mozilla.org/en-us/firefox/addon/websecurify/

9.       Add N Edit Cookies

Add N Edit Cookies是一个cookie编辑插件,它允许你在浏览器中添加和编辑cookie数据。使用这个插件,你可以轻松的手动添加session 数据。这个工具可以在当你拥有活动的用户的session数据时执行session 劫持 攻击。编辑你的cookie添加数据并劫持该帐户。链接地址:https://addons.mozilla.org/en-US/firefox/addon/add-n-edit-cookies-13793/

10.   XSS Me

跨站点脚本攻击是最常见的web应用缺陷。在一个web应用中检测XSS缺陷,这个插件应该是一个有用的工具。XSSMe常常用于发现反射型的XSS缺陷。它扫描页面中所有的表单,然后在所选择的页面上使用预定义的XSSPayloads执行攻击。在扫描完成以后,它会列出所有的页面,这些页面会显示payload.这些页面可能易受到XSS攻击。现在你可以手动测试web页面去发现XSS缺陷存在与否。链接地址:https://addons.mozilla.org/en-us/firefox/addon/xss-me/

11.   SQL Inject Me

SQL Inject Me 也是一个不错的Firefox插件,常常被用于查找Web应用的SQL注入缺陷。这个工具不能利用缺陷,但是能够显示它是存在的。SQL注入是最具伤害的web应用缺陷之一,它孕育攻击者查看,更改,编辑,添加或删除数据库中的记录。这个工具向表单中发送一些未被过滤的字符串,然后尝试搜索数据库的错误信息。如果它发现数据库的错误信息,它就会标记该页面是易受攻击的页面。QA测试人员可以使用这个工具作为SQL注入的测试。链接地址:https://addons.mozilla.org/en-us/firefox/addon/sql-inject-me/

12.   FlagFox

FlagFox 是另外一个有趣的插件。一旦安装到浏览器,它就会显示一个国旗用来告知web服务器的位置。它同时也包含其它功能,如:whois,WOTscorecard 和 ping. 链接地址:https://addons.mozilla.org/en-us/firefox/addon/flagfox/

13.   CrytoFox

CrytoFox是一个加密和解密的工具。它支持绝大多数的加密算法。因此你可以轻易的使用支持的加密算法加密和解密数据。这个插件有字典攻击的支持,可以破解MD5的密码。虽然对它的评论不太好,但它的作用还是令人满意的。链接地址:https://addons.mozilla.org/en-US/firefox/addon/cryptofox/

14.   Access Me

Access Me是另外一个专业的安全测试插件。这个插件是由XSS Me 和SQLInject Me同一家公司开发的。该插件是用来测试web应用的访问缺陷的。这个工具是通过发送一些不同版本的页面请求来工作的。带有HTTPHEAD的请求和由SECCOM组成的请求将会被发送。一个有session和HEAD/SECCOM的集合同样也会被发送。链接地址:https://addons.mozilla.org/en-US/firefox/addon/access-me/

15.   SecurityFocus Vulnerabilities search plugin

该插件不是一个安全工具,而是一个搜索插件,让用户从SecurityFocus的数据库来搜索相关的缺陷点。链接地址:https://addons.mozilla.org/en-us/firefox/addon/securityfocus-vulnerabilities-/

16.   Packet Storm search plugin

这是另外一个搜索插件,让用户从packetstormsecurity.org站点搜索工具和相关利用。这个站点提供最新的免费的安全工具,利用和公告。链接地址:https://addons.mozilla.org/en-us/firefox/addon/packet-storm-search-plugin/

17.   Offset Exploit-db Search

这个插件和上面两个类似。它也是让用户从exploit-db.com站点搜索缺陷和列举的利用。当然这个站点提供的东东也是最新。链接地址:https://addons.mozilla.org/en-us/firefox/addon/offsec-exploit-db-search/

18.   Snort IDS Rule Search

这个插件也是一个搜索插件。用户可以利用这个插件从snort.org站点搜索SnortIDS rules. Snort是世界范围内部署最广泛的IDS/IPS技术。它是开源的网络入侵预防和检测系统,超过400000用户在使用该技术。链接地址:https://addons.mozilla.org/en-US/firefox/addon/snort-ids-rule-search/

这里仅仅是一些你可以在web应用渗透测试中使用的插件。当然你不可能使用这些工具就可以完成你的渗透测试工作,但这些工具是相当有用的,可以减少你使用其它独立的工具。

格言:我只做有技术的搬运工!

译自:http://resources.infosecinstitute.com/use-firefox-browser-as-a-penetration-testing-tool-with-these-add-ons/

工欲善必先利其器,firefox一直是各位渗透师必备的利器,小编这里推荐34款firefox渗透测试辅助插件,其中包含渗透测试、信息收集、代理、加密解密等功能。

1:Firebug 

Firefox的 五星级强力推荐插件之一,不许要多解释

2:User Agent Switcher改变客户端的User Agent的一款插件

3:Hackbar攻城师必备工具,提供了SQL注入和XSS攻击,能够快速对字符串进行各种编码。

4:HttpFox监测和分析浏览器与web服务器之间的HTTP流量

5:Live HTTP Headers即时查看一个网站的HTTP头

6:Tamper Data查看和修改HTTP/HTTPS头和POST参数

7:ShowIP在状态栏显示当前页的IP地址、主机名、ISP、国家和城市等信息。

8:OSVDB开放源码的漏洞数据库检索

9:Packet Storm search pluginPacket Storm提供的插件,可以搜索漏洞、工具和exploits等。

10:Offsec Exploit-db Search搜索Exploit-db信息

11:Security Focus Vulnerabilities Search Plugin在Security Focus上搜索漏洞

12:Cookie Watcher在状态栏显示cookie

13:Header Spy在状态栏显示HTTP头

14:GroundspeedManipulate the application user interface.

15:CipherFox在状态栏显示当前SSL/TLS的加密算法和证书

16:XSS MeXSS测试扩展

17:SQL Inject MeSQL注入测试扩展

18:Wappalyzer查看网站使用的应用程序

19:Poster发送与Web服务器交互的HTTP请求,并查看输出结果

20:Javascript Deobfuscator显示网页上运行的Javascript代码

21:Modify Headers修改HTTP请求头

22:FoxyProxy代理工具

23:FlagFox可以在地址栏或状态栏上显示出当前网站所在国家的国旗,也有更多的其他功能,如:双击国旗可以实现WOT功能;鼠标中键点击是whois功能。当然用户可以在选项里设置快捷键实现诸如复制IP,维基百科查询等功能。

24:Greasemonkeygreasemonkey 使你可以向任何网页添加DHTML语句(用户脚本)来改变它们的显示方式。就像CSS可以让你接管网页的样式,而用户脚本(User Script)则可以让你轻易地控制网页设计与交互的任何方面。例如:

* 使页面上显示的 URL 都成为可以直接点击进入的链接。
* 增强网页实用性,使你经常访问的网站更符合你的习惯。
* 绕过网站上经常出现的那些烦人的 Bug。

25:Domain Details显示服务器类型、IP地址、域名注册信息等

26:WebsecurifyWebsecurify是WEB安全检测软件的Firefox的扩展,可以针对Web应用进行安全评估

27:XSSed Search搜索XSSed.Com跨站脚本数据库

28:ViewStatePeeker查看asp.net的iewState

29:CryptoFox破解MD5、加密/解密工具

30:WorldIP显示服务器的IP、地址、PING、Traceroute、RDNS等信息

31:Server Spy识别访问的web服务器类型,版本以及IP地址的插件

32:Default Passwords搜索CIRT.net默认密码数据库。

33:Snort IDS Rule Search搜索Snort的IDS规则,做签名开发的应该很有用。

34:FireCATFireCAT (Firefox Catalog of Auditing exTensions)是一个收集最有效最有用的应用程序安全审计和风险评估工具的列表(这些工具以Firefox插件形式发布的),FireCAT中没有收集的安全工具类型包括:fuzzer,代理和应用程序扫描器.

转载于:https://www.cnblogs.com/wangjinke/p/5304736.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/573824.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

ae saber插件_AE激光插件Video Copilot Saber安装方法

AE激光Video Copilot Saber插件可以制作出能量光束,激光,传送门,闪电,电流,朦胧等特效,内含有40多种不同类型的特效预设, 下面说下AE激光插件saber安装方法。插件特色: 1.可以创建高…

继电器rc吸收电路取值_继电器的工作原理以及驱动电路解析

继电器是具有隔离功能的自动开关元件,广泛应用于遥控、遥测、通讯、自动控制、机电一体化及电力电了设备中,是最重要的控制元件之一。继电器实际上是用较小的电流去控制较大电流的一种“自动开关”。故在电路中起着自动调节、安全保护、转换电路等作用。…

提高软技能之如何高效解决问题

解决问题的能力,不仅是技术人需要的通用技能,任何纵横职场的人都需要它,甚至可以这么说,“一个人解决问题的能力决定了ta对公司的价值”。解决什么问题其实不重要,本文将从一系列有趣的小问题出发,讨论一个…

口腔取模过程及注意事项_康贝齿科首家引进LAUNCA数字化口腔扫描,走进口腔数字化诊疗时代!...

口腔领域中的数字化技术包括数字化印模、数字化诊断与治疗、数字化生产、数字化手术导航、影像学以及相关材料的应用等。20世纪70年代Duret医生将工业数字化生产技术应用于口腔临床工作的大胆设想,使口腔数字化印模技术应运而生,走进现代医学的前沿。该设…

dataframe修改列名_python dataframe操作大全数据预处理过程(dataframe、md5)

hive表的特征选择,不同表之间的join训练数据、测试数据的分开保存使用pandas进行数据处理显示所有列:pd.set_option(display.max_columns, None)显示所有行:pd.set_option(display.max_rows, None)单列运算:df[col2] df[col1].ma…

JavaMail中附件名称有乱码

fileName bodyPart.getFileName(); //解决中文附件名的问题 if ((fileName ! null) && ( (fileName.toLowerCase().indexOf("gb2312") ! -1) || (fileName.toLowerCase().indexOf("gbk") ! -1) )){fileName MimeUtility.decodeText(fileName); …

android 获取控件高度_安卓开发入门教程UI控件_ProgressBar

什么是ProgressBarProgressBar是用于提示用户进行等待的UI控件,.基础样例1.loading图效果图代码布局文件代码<ProgressBarandroid:id"id/progressBar"style"?android:attr/progressBarStyle"android:layout_width"wrap_content"android:layo…

什么叫大地高_什么才叫睡得好?睡觉能满足这5个标准,说明睡眠质量高

每个人的睡觉习惯以及睡眠质量都是不一样的&#xff0c;有的人一晚甜睡到天亮&#xff0c;有的人则整晚辗转反侧难以入眠&#xff0c;有的人甚至会整晚都睡不着。睡眠质量的高低会影响一个人的精神状态以及工作的状态&#xff0c;而想要知道你的睡眠质量高不高&#xff0c;其实…

mysql function_Koa2 amp; mySQL amp; PM2 搭建后端服务

嘘&#xff01;啰嗦一句话。作为一名前端开发工程师&#xff0c;我们平常和后端接触最多的就是接口的对接。那么后端同事是怎么写一个接口来给到我们前端的同学去获取数据库数据并做一些花里胡哨的功能呢&#xff1f;今天我们就用Koa2 & mySql来搭建一个后端服务器&#xf…

datetime报错 sql脚本_《SQL必知必会》附录A样例表的获取和导入

拿到书的第二天就坐上了疫情期间的第一次飞机。。。飞机还延误了2个小时&#xff0c;有国外入境转机旅客搭乘了该趟航班&#xff0c;第一次觉得疫情离我这么近&#xff0c;不过还是坚持着到达了目的地&#xff0c;能做的只有带好口罩和手套。3个小时的飞行时间被拖到了5个小时&…

机器学习系列:

Copyright © 1900-2016, NORYES, All Rights Reserved. http://www.cnblogs.com/noryes/ 欢迎转载&#xff0c;请保留此版权声明。 ----------------------------------------------------------------------------------------- 挖个大坑&#xff0c;慢慢填。 开始算法研…

python不同版本共存_多个python版本共存时的pip配置

两种方法来配置pip Func1: 1.1 找到python环境的安装包&#xff0c;将python.exe文件重命名&#xff0c;如&#xff1a;将python2.7版本的python.exe重命名为Python2.exe,将python3.x版本的python.exe重命名为python3.x.exe。1.2 下面找到python安装包下的 Scripts文件夹下 pip…

dubbo的端口地址和ip写在那_开源一款超实用的 Dubbo 测试工具,已用半年,感觉很有feel~...

不知道你是否在工作中有遇到过类似情况&#xff1a;dubbo接口调试复杂&#xff0c;需要通过telnet命令或者通过consumer调用来触发。telnet语句参数格式复杂&#xff0c;每次编写都要小心谨慎&#xff0c;一旦出错又需重来。复杂对象参数传参调用接口复杂&#xff0c;编写java …

MySQL数据类型总结

MySQL中的数据类型大的方面来分&#xff0c;可以分为&#xff1a;日期和时间、数值&#xff0c;以及字符串。下面就分开来进行总结。 日期和时间数据类型 MySQL数据类型含义date3字节&#xff0c;日期&#xff0c;格式&#xff1a;2014-09-18time3字节&#xff0c;时间&#xf…

python查询斐波那契数列通项公式_斐波那契数列求解总结(Python版)

最近在查阅斐波那契数列时&#xff0c;看到下面的文章&#xff0c;总结得非常好&#xff0c;于是自己上手使用 Python 练习并实现多种求解方法守望&#xff1a;面试官问你斐波那契数列的时候不要高兴得太早​zhuanlan.zhihu.com斐波那契数列的定义&#xff1a;斐波那契数列 又称…

[修复] Firemonkey 使用 DrawPath 断线问题(Android iOS 平台)

问题&#xff1a;使用 Canvas.DrawPath 绘制时&#xff0c;最后一点无法画到终点位置。&#xff08;这个问题要在粗线才能察觉&#xff09; 适用&#xff1a;Delphi 10 Seattle &#xff08;或更早的版本&#xff09; for Android & iOS 修复方法&#xff1a; 请将源码 FMX…

叠加卡片列表_使用PowerBI制作卡片图

如果要汇报重要的指标&#xff0c;比如超额完成的销售额、同比增长率等&#xff0c;不要把它埋没在图表里&#xff0c;用一个大大的数字自豪的展示它吧。卡片图&#xff0c;也被称为大数字磁贴&#xff0c;严格来说不能算是一种图表&#xff0c;只是仪表板的一个组件而已。在仪…

stringbuffer常用方法_第八讲:常用类库API

一、字符串操作---String类1、String可以表示一个字符串&#xff0c;不能被继承(最终类)不可变2、String类实际是使用字符数组存储的String类的两种赋值方式&#xff1a;(1)一种称为直接赋值、Java推荐使用第一种方式String name"小白"(2)通过关键字new调用String的构…

对应版本_Office 开发版本号与版本对应关系

Office从开发至今经历了非常多的版本&#xff0c;如office2000、office2003、office2007、office2010,office 2016到2019等等&#xff0c;那么大家知道吗&#xff1f;其实office还有开发版本号&#xff0c;可能很多用户不太熟悉&#xff0c;其实你打开office安装目录就可以明白…

python的def语句_【零基础学Python】def语句,参数和None值

像之前的print()、input()和len()功能&#xff0c;Python提供了一些类似的内置函数&#xff0c;另外也可以自己编写自定义函数。 示例&#xff1a; def hello(): print(Howdy!) print(Howdy!!!) print(Hello there.) hello() 第一行是def语句&#xff0c;它定义了一个名为hello…