EnhancedBurpGPT,一个自动化分析 HTTP 请求和响应安全漏洞的BurpSuite插件

这几天写了一个burpsuite的gpt集成插件,支持右键send to gpt、自定义api、结果展示等等,助力每一个ctfer、渗透测试人员、安全从业人员!

项目介绍:Enhanced BurpGPT 是一个强大的 Burp Suite 插件,它将 GPT 模型的智能分析能力无缝集成到您的 Web 安全测试工作流程中。通过自动化分析 HTTP 请求和响应,帮助安全测试人员更快速地发现潜在的安全漏洞。

部分截图展示:
配置页面:


分析页面:

分析中截图:

项目地址:GitHub - yxdm02/EnhancedBurpGPT: Enhanced BurpGPT 是一个强大的 Burp Suite 插件,它将 GPT 模型的智能分析能力无缝集成到您的 Web 安全测试工作流程中。通过自动化分析 HTTP 请求和响应,帮助安全测试人员更快速地发现潜在的安全漏洞。
觉得好用,记得star~

18 个赞

这就拿来渗透linuxdo(bus :rofl:

4 个赞

:heart_eyes:也不是不行

2 个赞

@hibiscus 来武装你的bp

3 个赞

感谢大佬分享

1 个赞

自顶一下~

1 个赞

佬真厉害,,感谢分享

1 个赞

star了,顺便问一下可以被动分析每一个,或筛选后的http请求吗,如果只能选中一个请求分析的话感觉用处有点局限了
顺便求个yakit版 :face_holding_back_tears:

1 个赞

太强了佬 star了 :tieba_013:

2 个赞

我初步打算第一个功能就是被动分析每个请求,但是我觉得都分析的话,请求-响应消耗的token是不是太多了,就改成了单条的分析请求~,后面我找时间再改一下~

1 个赞

的确有点多,所以才需要筛选。最大的问题是响应包的响应长度太长,我觉得可以价格响应包预处理,把图片、css、文字之类的静态资源删除掉,或者直接用head请求。
但不说别的,现代化站点哪个不大,光L站主页都要70多个kb,这真的能放进去分析吗 :cold_sweat:

1 个赞

这个只是用来辅助分析,响应包一般都很大,尤其是js、或者一些后端返回给前端需要渲染的数据,写这个的初衷主要是针对请求这一块,如果长度太长,程序会自己截断,所以设置了长度变量

2 个赞

大佬帮看看我这是加载插件成功了吧,但是右键没有 sent to gpt 的选项
burp 版本Version 2024.12.1 (2024.12.1),jython 版本 2.7.4


1 个赞

命令你立刻写一个ida插件 把二进制丢进去直接输出10个RCE的exp :tieba_028:

1 个赞

代理标签栏里的http历史记录标签栏里,右击,然后有扩展选项,里面就有

1 个赞

:stuck_out_tongue_closed_eyes:上次碰Ida已经是两年前了,还是为了打CTF,和Ida已经不熟了,不过后面应该还要继续学习逆向,到时候再给你搓一个

2 个赞

nb!!

1 个赞

看到了,挺好用,可以初步看看大概情况。还有个问题,接口信息和 key 每次重载插件后会复位,需要重新输出;另外加上对话窗口难不难,如果能加上对话窗口根据分析结果继续提问就更好了;

1 个赞

好提议啊,如果加上对话窗口,不知道会对内存占比有多少消耗,这个确实可以一试,加入计划

1 个赞

好东西,感谢佬的分享,这就试试看

1 个赞