当前位置: 首页 > news >正文

BurpSuite2024.11

新增功能

2024 年 11 月 25 日,版本 24.11

此版本引入了站点地图过滤器 Bambdas、匹配和替换 Bambdas、用于 API 扫描的动态身份验证令牌,以及用于入侵者攻击的增强负载管理。我们还进行了多项用户体验改进、性能改进和一些错误修复。

使用 Bambdas 过滤站点地图

我们正在将 Bambdas 引入 Burp 的更多领域。这些基于 Java 的代码片段使您能够直接从 UI 自定义 Burp。

此版本将 Bambdas 引入站点地图过滤器。这使您能够自定义站点地图以准确捕获您需要的内容,从而帮助您通过过滤掉不必要的流量来集中分析。

使用 Bambdas 进行高级匹配和替换规则

我们通过添加对 MontoyaAPI 功能子集的访问,扩展了 match 和 replace Bambdas 的功能。这使您能够为高级使用案例创建更复杂的 Bambda。

请谨慎使用 MontoyaAPI 功能。虽然我们限制了对已知危险功能的访问,但某些方法仍可能影响 Burp 的性能或导致内存泄漏。

用于仅 API 扫描的动态身份验证令牌

我们已在仅 API 扫描中引入了对动态身份验证令牌的支持。Burp 现在可以在扫描期间自动处理令牌续订,确保不间断地访问受保护的终端节点,而无需您干预。

此功能可用于不记名令牌和我们新的自定义方法,它使您可以灵活地指定令牌在请求中的放置位置。这两种方法都支持固定令牌和动态令牌。

增强的 Intruder 攻击负载管理

我们进行了大量更改,以改进配置 Intruder 攻击时的负载标记处理。

使用 § 字符作为有效负载标记现在纯粹是视觉的。这意味着您可以对包含 § 字符的请求运行 Intruder 攻击 - 它不会被解释为定义有效负载位置。

当您配置 Pitchfork 或 Cluster bomb 攻击时,Payloads 侧面板中的 Payload position 下拉列表现在显示有效载荷位置的封闭文本以及有效载荷位置编号。此外,如果您单击请求中的负载位置,Burp 会自动从 Payload position 下拉列表中选择相应的项目。这些更新可帮助您在配置攻击时快速识别和管理负载集。

用于调试 Bambdas 的输出控制台

我们添加了在编写 Bambdas 时将输出打印或记录到控制台的功能。使用提供的日志记录对象,通过对代码执行的实时反馈更高效地进行调试,从而轻松检查变量、跟踪错误和测试代码。

用户体验改善

我们对用户体验进行了以下改进:

  • • 我们添加了一项新设置,允许您选择 Burp Suite 是优先考虑 IPv4 还是 IPv6 进行 DNS 解析。如果您的路由限制仅允许 IPv4 或 IPv6 流量,则此功能特别有用。

  • • Cookie jar 现在显示每个 Cookie 是否具有 HTTPOnly 和 Secure 标志,从而为您提供更完整的 Cookie 属性视图。

性能改进

我们进行了以下性能改进:

  • • 现在,当所有其他因素都相同时,扫描程序会优先考虑经过身份验证的项目,而不是未经身份验证的项目。

  • • 我们改进了扫描程序解析大型资源文件的能力,显著缩短了有时导致扫描超时的处理时间。

Bug 修复

我们修复了以下错误:

  • • 录制的登录播放程序中的错误导致下拉选项错误地重置。

  • • 录制的登录记录器中存在一个错误,导致它仅捕获部分登录序列,并阻止将登录信息复制到剪贴板。

浏览器升级

我们已经将 Burp 的浏览器升级到了 Chromium 131.0.6778.86(适用于 Windows 和 Mac)和 131.0.6778.85(适用于 Linux)。有关详细信息,请参阅 Chromium 发行说明。

下载地址

  • 百度网盘链接:百度网盘 请输入提取码

http://www.lryc.cn/news/514992.html

相关文章:

  • 亚信安全2025年第1期《勒索家族和勒索事件监控报告》
  • 【工具进阶】使用 Nmap 进行有效的服务和漏洞扫描
  • 【工具推荐】XSS 扫描器-XSStrike
  • Spring Boot 各种事务操作实战(自动回滚、手动回滚、部分回滚)
  • Zabbix5.0版本(监控Nginx+PHP服务状态信息)
  • C# 设计模式概况
  • Nginx 配置 SSL(HTTPS)详解
  • 论文解读之Generative Dense Retrieval: Memory Can Be a Burden
  • RTC:实时时钟
  • mqtt python rtsp拉流图传测试
  • win32汇编环境,对话框程序中通过资源显示bmp图像
  • 《探索人工智能的多元学派:符号主义、连接主义与行为主义》
  • 2024年终总结及计划
  • 数据挖掘——关联规则挖掘
  • JVM实战—9.线上FGC的几种案例
  • STM32-BKP备份寄存器RTC实时时钟
  • HTML-文本标签
  • 香橙派5plus单独编译并安装linux内核无法启动的原因分析与解决记录
  • 嵌入式应用软件开发中C语言方向面试题
  • linux 系统配置ip
  • 低代码开发:开启企业数智化转型“快捷键”
  • Tailwind CSS 实战:性能优化最佳实践
  • [redux] useDispatch的两种用法
  • Postgresql 命令还原数据库
  • 电脑找不到mfc110.dll文件要如何解决?Windows缺失mfc110.dll文件快速解决方法
  • Elasticsearch与数据库数据一致性:最佳实践与解决方案
  • vue导入导出excel、设置单元格文字颜色、背景色、合并单元格(使用xlsx-js-style库)
  • 电子电气架构 --- 中央处理器HPC及软件架构
  • 代码实战:基于InvSR对视频进行超分辨率重建
  • 一文读懂主成分分析法(PCA)