网络安全中常用浏览器插件、拓展

引言

现在的火狐、Edge( Chromium内核)、Chrome等浏览器带有插件、拓展(Plugin)的功能。这些插件中有的可以过滤广告,有的提供便捷的翻译,有的提供JavaScript脚本支持,方便用户的使用也大大的增强了浏览器的能力,在 网络安全相关的也有许多的可用插件,今天我来分享一下,目前我所使用的几款插件。

网络安全中常用浏览器插件、拓展

图1.在Edge中的插件

如今浏览器可以依据内核可以分为两大类,对应不同的内核,浏览器内核插件的文件也是不同的,比如不能在Chrome中安装xpi插件,在下载的时候要注意依据自己浏览器来选择。

浏览器内核 搭载的浏览器 插件文件后缀 Gecko 火狐 .xpi Chromium Edge新版、Chrome .crx

插件的下载可以去插件的市场上、Github等之类的网站下载,开启开发者模式可以安装下载的插件。当然这个不是本文的重点。

在网络安全中,大部分服务器对外提供的WEB服务器,所以配合这些插件可以方便我们学习有关的WEB渗透的知识。

代理类插件

代理将某些流量使用代理来转发,实现跳板从而隐藏自己的IP,比如一些上网的办法,方便去外网上查一些资料、下载资源等。

网络安全中常用浏览器插件、拓展

图2.跳板访问

当然国内的许多站点提供整理了许多可用的免费代理,具体的ip和端口可以去问度娘,使用代理访问网页实现匿名范围,隐藏自己的IP信息,但是实际上你的IP连接信息还是会保存在代理站点内的,所以请用于正轨。

网络安全中常用浏览器插件、拓展

图3.某网站提供的代理信息

同时可以在本地开启代理配合某些抓包软件(比如Fiddler Web Debugger),可以对HTTP报文进行一些抓取分析、编辑重放处理。

Proxy SwitchyOmega

网络安全中常用浏览器插件、拓展

图4.Proxy SwitchyOmega

轻松快捷地管理和切换多个代理设置。也可以很方便的存储代理信息。

  • 代理的4个要素:IP、端口、协议、认证账户密码

网络安全中常用浏览器插件、拓展

图5.Proxy SwitchyOmega的代理配置

配置好后可以在插件图标中快速的切换。

网络安全中常用浏览器插件、拓展

图6.Proxy SwitchyOmega的代理快速切换

信息收集类

信息收集在WEB网络安全也是至关重要的一步,可用更多描绘站点的信息,虽然我们可以通过抓包看报文请求、看源代码等方式来收集信息,但是使用一些工具来方便我们判断,减少工作量(保护头发)。

Shodan

网络安全中常用浏览器插件、拓展

图7.Shodan

信息收集必备的,插件其实功能不多,显示IP、反解析域名、国家城市、开放的端口等。不过可以快速的跳转到Shodan的网页,查询更多信息。

网络安全中常用浏览器插件、拓展

图8.Shodan在bilibili站点收集的信息

FOFA Pro View

网络安全中常用浏览器插件、拓展

图9.FOFA Pro View

和前面的shodan一样,fofa也是强大的信息收集的平台。

网络安全中常用浏览器插件、拓展

图10.FOFA在bilibili下收集的信息

相关信息收集网站还有:

FindSomething

网络安全中常用浏览器插件、拓展

图11.FindSomething

在网页的源代码或js中找到一些有趣的东西,可以很方便分析源代码将URL、变量等等整理好展现出来。有一些坑爹的web项目,username和password直接保存在源代码中,使用此插件直接破防。

网络安全中常用浏览器插件、拓展

图12.FindSomething查看bilibili主页的效果

Wappalyzer – Technology profiler

网络安全中常用浏览器插件、拓展

图13.Wappalyzer – Technology profiler

识别当前站点使用web技术,比如后端语言、服务器中间件、前端框架之类的。耳熟能详的wappalyzer哈哈,比如已知某框架有具有某漏洞,恰好本站使用了可以方便我们”对症下药”来测试。

网络安全中常用浏览器插件、拓展

图14.Wappalyzer下查看bilibili站点使用技术

相似的网站

网络安全中常用浏览器插件、拓展

图15.相似的网站 – 发现相关的网站

立即发现当前正在浏览的网站类似的网站。同类型网站如果说已知当前网站有某漏洞。

网络安全中常用浏览器插件、拓展

图16.相似的网站查一下bilibili

Bulk URL Opener

网络安全中常用浏览器插件、拓展

图17.Bulk URL Opener

可以一次性可打开多个URL,一般情况配合FindSomething使用,批量打开页面haft的url,如果某些站点有比较敏感比如admin后台直接就是在源代码中,那么就可以不攻自破。

网络安全中常用浏览器插件、拓展

图18.Bulk URL Opener来批量打来bilibili的url

信息篡改类

重头戏开始啦,篡改本机信息或者发送虚假报文,以实现某种目的。

ModHeader

网络安全中常用浏览器插件、拓展

图19.ModHeader

Modify HTTP request and response headers,修改HTTP请求和响应标头。众所周知httphead中有不少有意义的参数,比如

  • User-Agent:定义设备浏览器信息
  • X-Forwarded-For:负载均衡服务器IP,某些代码如果使用http报头的ip那么就是错误的ip,某些日志系统也是会记录错误的ip。

我们可以通过此来篡改ip、设备,实现伪装。

网络安全中常用浏览器插件、拓展

图20.ModHeader的设置

网络安全中常用浏览器插件、拓展

图21.ModHeader的设置后某网站就被骗了

Cookie Editor

网络安全中常用浏览器插件、拓展

图22.Cookie Editor

可以快速创建、编辑和删除cookie。这类的软件很多,火狐浏览器可以用 Cookie Quick Manager,我在Edge上找不到姑且使用此吧。

cookie是很重要的,当完成登录后一些网站会设置cookie,里面有token等信息,当我们通过某些方法获取得其他人cookie后,我们可以将我们的cookie修改为与其他人一直,实现会话的拦截,嘻嘻。

网络安全中常用浏览器插件、拓展

图23.Cookie Editor编辑一下吧

HTTP Header Live

网络安全中常用浏览器插件、拓展

图24.HTTP Header Live

抓包显示HTTP头字段,并且可以编辑并重发。不明觉厉,可以实现一些高端的操作,咳咳哈哈。

网络安全中常用浏览器插件、拓展

图25.HTTP Header Live抓包和重发

不过我用得比较少,因为这个抓包展现内容太多了,找包眼睛都花了。

辅助类

辅助类的插件可能不能不能直接发起修改和攻击,但是可以有效的降低工作量保护头发。

HackBar

网络安全中常用浏览器插件、拓展

图26.HackBar

用于测试Web安全性的小型工具,这个HackBar就是是神器,类似于地址栏,可以进行一些转义、常用的注入代码等。当找到注入点后,搭配此插件使用。新版本需要付费,可以用旧版本v2,界面在F12中。

网络安全中常用浏览器插件、拓展

图27.HackBar示意图

FeHelper(前端助手)

网络安全中常用浏览器插件、拓展

图28.FeHelper

我在之前学习web时经常用到的工具,里面集成了许多功能。JSON自动格式化、手动格式化,支持排序、解码、下载等,更多功能可在配置页按需安装。

看没有格式化的json简直是折磨哈哈。

网络安全中常用浏览器插件、拓展

图29.FeHelper提供的功能

最后

分享就到此啦,其实不是网络安全相关,但是还是有一些蛮不错的,分享一下吧。

网络安全中常用浏览器插件、拓展

网络安全中常用浏览器插件、拓展

网络安全中常用浏览器插件、拓展

网络安全中常用浏览器插件、拓展

Original: https://www.cnblogs.com/alittlemc/p/16750096.html
Author: alittlemc
Title: 网络安全中常用浏览器插件、拓展

原创文章受到原创版权保护。转载请注明出处:https://www.johngo689.com/644432/

转载文章受原作者版权保护。转载请注明原作者出处!

(0)

大家都在看

  • 湘潭大学新生匿名问答网站——解湘 项目总结

    一.开发进度 温馨提示:左下角有音乐播放器 项目首页 大一暑假过半,7月29日建立本地工程文件 其中项目在github上经历七次push(第八次为修改配置文件,防止数据库泄露),但…

    技术杂谈 2023年7月11日
    084
  • ADB命令用法大全

    ​ 一、ADB简介 Android Debug Bridge,安卓调试桥,它借助adb.exe(Android SDK安装目录platform-tools下),用于电脑端与模拟器或…

    技术杂谈 2023年7月24日
    061
  • Web前端开发大系概览 (前端开发技术栈)

    前言 互联网建立50多年了,网站开发技术日新月异,但web前端始终离不开浏览器,最终还是HTML+JavaScript+CSS这3个核心,围绕这3个核心而开发出来大量技术框架/解决…

    技术杂谈 2023年5月31日
    089
  • 线段树建造

    1、由于二叉树的自身特性,对于每个父亲节点的编号 i,他的两个儿子的编号分别是 2i 和 2i+1,所以我们考虑写两个 O(1) 的取儿子函数: inline int ls(int…

    技术杂谈 2023年7月11日
    065
  • 2.Add Two Numbers——LeetCode

    You are given two non-empty linked lists representing two non-negative integers. The digit…

    技术杂谈 2023年6月21日
    074
  • 音乐网站

    桌面版:https://github.com/lyswhut/lx-music-desktop 刘明野音乐解析 http://tool.liumingye.cn/music/ 91…

    技术杂谈 2023年5月31日
    0103
  • 跨域

    同源策略指三个相同:协议相同、域名相同、端口相同,有一个不同即非同源。 主域与子域、域名与域名对应的IP。都是非同源的 同源策略可以算是web安全的基石,没有同源策略就么有安全可言…

    技术杂谈 2023年5月31日
    079
  • WIN10平板 传递优化文件能否删除

    这个文件只是WIN10改进了系统更新策略产生的,就像是BTB下载的临时文件,方便自己更新,也方便别人更新。但是我们一般很讨厌Windows自动更新,所以不但这个文件要删除,还要防止…

    技术杂谈 2023年5月31日
    088
  • 什么是Servlet?

    Servlet 是sun 公司提供的一门用于开发动态web 资源的技术,是Java 语言中编写Web 服务器扩展功能的重要技术,同时它也是JSP 技术的底层运行基础。 Servle…

    技术杂谈 2023年5月31日
    089
  • Mysql生成测试数据函数

    1、查看设置是否允许创建函数系统参数 show variables like ‘log_bin_trust_function_creators’; 2、临时设置允许创建函数系统参数…

    技术杂谈 2023年6月21日
    066
  • 谈服务可用性监控

    一个服务的监控从整体考虑,要达到哪些才能算是完善的?我想,如果没有一个全局性的监控思考,一个服务的监控即使加的再多也是会有监控盲区的。 从基础机器到上层业务,分为三个不同层次:系统…

    技术杂谈 2023年6月1日
    085
  • 「免费开源」基于Vue和Quasar的前端SPA项目crudapi后台管理系统实战之动态表单(五)

    基于Vue和Quasar的前端SPA项目实战之动态表单(五) 回顾 通过上一篇文章基于Vue和Quasar的前端SPA项目实战之序列号(四)的介绍,我们已经完成了元数据中序列号的增…

    技术杂谈 2023年7月24日
    083
  • 聊聊foobar是什么?

    大一时看很多老外的文档,总是看到一个叫 foobar的词,当时倒不是纠结这个词到底是什么意思,因为看到这个词使用的场景大多是代码示例段、示例变量名等一些无意义的地方,猜也能猜到这个…

    技术杂谈 2023年7月11日
    068
  • Golang仿云盘项目-3.1MySQL主从数据同步(一)

    话说,这个课的视频真是缺斤少两。。。 服务架构变迁 本文来自博客园,作者:Jayvee,转载请注明原文链接:https://www.cnblogs.com/cenjw/p/1646…

    技术杂谈 2023年7月24日
    0127
  • Vue+Django 开发第三关:Vue发送的请求数据,Django端不能识别的问题

    在闯过了前两关以后,现在来看第三关: 通过分析vue前端请求发送的数据,请求数据是正确且已经提交了的,但是出现django 服务端没有接收到数据的情况 巨晕~!难不成数据还能&#8…

    技术杂谈 2023年7月11日
    073
  • 用WebClient代替RestTemplate

    RestTemplate是用于执行 HTTP 请求的同步客户端,通过底层 HTTP 客户端库(例如 JDK HttpURLConnection、Apache HttpCompone…

    技术杂谈 2023年7月23日
    078
亲爱的 Coder【最近整理,可免费获取】👉 最新必读书单  | 👏 面试题下载  | 🌎 免费的AI知识星球