justakazh/cryptod

GitHub: justakazh/cryptod

一款 Burp Suite 扩展,支持在 HTTP 消息编辑器中内联解密、编辑并重新加密 AES 密文,免去在 Burp 与外部工具之间来回复制密文的繁琐操作。

Stars: 0 | Forks: 0

# Cryptod - 用于 Burp Suite 的 AES 加密/解密 Cryptod 可以在你测试时内联解密和重新加密 AES 密文,因此你无需将密文复制到外部工具中。只需配置一次 AES 参数,然后即可在任何 HTTP 消息编辑器中直接处理选定的密文。 ## 工作原理 你在 "Cryptod" 标签页中设置 AES 参数:key(UTF-8/Hex/Base64)、mode(CBC、GCM 或 ECB)、padding、IV/nonce(包含将 IV/nonce 前置于密文的选项)、GCM tag 和 nonce 长度,以及密文在消息中的编码方式(Base64、Base64-URL 或 Hex)。所有加密操作均在本地使用 JDK 的 `javax.crypto` 执行;此扩展不会建立任何网络连接。你的设置通过 Burp 的扩展首选项进行保存,并在重启后依然保留。 当你在消息编辑器中选择密文并触发操作时,Cryptod 会解码配置的编码格式(如果选定内容是 URL 编码的,则首先进行 URL 解码),使用你设置的参数进行解密,并显示明文。当你编辑并重新加密时,它会加密你编辑后的明文,重新应用配置的编码格式(如果原始内容是 URL 编码的,则会进行 URL 编码),并将结果精确写回你选定的字节位置。 ## 功能特性 - **Cryptod 设置标签页** - 配置 key、mode(CBC / GCM / ECB)、padding、IV / nonce(包含“前置于密文”选项)、GCM tag/nonce 长度以及密文编码(Base64 / Base64-URL / Hex)。设置在重启后依然保留。内置的往返测试框可在你处理流量之前验证配置。 - **右键点击选定的密文**(Proxy、Repeater 等): - *解密选定内容(查看)* - 在带有颜色且自动换行的弹窗中显示明文(JSON 会进行缩进;JSON 和表单数据会像 Burp 的 Pretty 视图一样进行语法高亮)。 - *解密、编辑并重新加密* - 编辑明文并将新的密文精确写回到选定的字节位置(支持撤销/重做)。 - *加密选定内容并替换* - 将选定内容视为明文并进行替换。 - **快捷键**(HTTP 消息编辑器中,且包含选定内容时): - `Ctrl+Shift+1` - 解密选定内容(查看) - `Ctrl+Shift+2` - 解密、编辑并重新加密 - `Ctrl+Shift+3` - 加密选定内容并替换 - 相同的命令也会出现在 Burp 的命令面板中。 - **AES 编辑器标签页**,位于 Raw/Pretty/Hex 旁边 - 解密整个消息体(对于整个消息体就是一个密文的响应非常有用)。对响应为只读(JSON 会进行缩进);对请求可编辑且实现字节级精确。 - URL 编码的选定内容(`%2F..`)在解密前会自动进行 URL 解码,并在加密后自动重新进行 URL 编码。 ## 构建 要求 JDK 17+ 以及支持 Montoya 快捷键 API 的 Burp 版本(2025 或更高版本)。此扩展基于 Montoya API 2026.4 构建,且不捆绑任何第三方依赖(Burp 会在运行时提供 Montoya API)。 使用 Gradle wrapper(无需本地安装 Gradle): ``` ./gradlew jar # 输出: build/libs/cryptod-1.0.0.jar ``` ## 安装 Burp -> Extensions -> Add -> Extension type: Java -> 选择已构建的 jar 文件。 ## 使用方法 1. 打开 **Cryptod** 标签页并输入你的 AES 参数。对于 AES-128/192/256,在选定的 key 格式下,key 必须为 16/24/32 字节。使用往返测试框来确认该配置能够解密已知的样本。 2. 在任意消息编辑器中,仅选定密文值(对于 URL 编码的参数值,只需选定该值即可)。 3. 右键点击并选择相应的 Cryptod 操作,或按下匹配的快捷键。 ## 安全性 / 隐私 Cryptod 使用 JDK 的 `javax.crypto` 在本地执行所有加密操作。它不会建立任何网络连接,并且仅存储你输入的 AES 参数(通过 Burp 的扩展首选项)。请将消息内容视为不受信任的内容:所有解密/加密操作都经过了包装,因此格式错误的输入会以错误对话框的形式显示,而不会导致 Burp 崩溃。 ## 许可证 MIT - 请参阅 LICENSE。
标签:Burp Suite 插件, JS文件枚举, Web安全, 加解密, 后台面板检测, 域名枚举, 蓝队分析