文章总结: 本文介绍Chrome扩展AntiDebugBreakerMCP,专为前端JS逆向与渗透测试设计。工具提供反调试绕过、APIHook拦截、Vue路由提取及请求头注入等核心功能,最大亮点是集成MCP协议,支持通过Cursor等AI编辑器自动化控制浏览器进行安全分析。文章详述了功能模块、安装配置及AI协同测试提示词,为安全人员提供了高效的前端逆向实战方案。 综合评分: 78 文章分类: 产品介绍,安全工具,逆向分析,渗透测试,AI安全
【渗透工具】—JavaScript Reverse Tools — JS逆向工具
原创
网络安全民工 网络安全民工
网络安全民工
2026年7月19日 12:28 北京
在小说阅读器读本章
去阅读
📖 简介
AntiDebug Breaker MCP 是一款专为前端 JavaScript 逆向工程和渗透测试设计的 Chrome 浏览器扩展。
📢 声明:本项目基于 0xsdeo 师傅的开源项目 AntiDebug_Breaker 进行二次开发,增加了 MCP 集成功能。感谢原作者的优秀工作!🙏
基于 Hook_JS 库开发,提供强大的反调试绕过、API Hook、Vue 路由获取等功能。
✨ 功能特性
🔓 AntiDebug – 反调试绕过
绕过各种前端反调试机制,让逆向分析更加顺畅。
| 脚本名称 | 功能描述 | | — | — | | Bypass Debugger | 绕过无限 Debugger,覆盖 eval、Function、Function.prototype.constructor | | hook log | 防止 JS 重写 console.log 等方法 | | Hook table | 绕过 JS 检测运行时间差的反调试 | | hook clear | 禁止 JS 清除控制台数据 | | hook close | 避免网站反调试关闭当前页面 | | hook history | 避免网站反调试返回历史页面 | | Fixed window size | 固定浏览器窗口大小,绕过控制台检测 | | Hook CryptoJS | Hook CryptoJS 所有对称/哈希/HMAC 算法 | | Hook JSEncrypt RSA | Hook JSEncrypt 库的 RSA 加解密 | | 页面跳转定位 | 定位页面跳转的 JS 代码位置 |
🪝 Hook – API 拦截
拦截并监控各种浏览器 API 调用,快速定位关键代码。
| 脚本名称 | 功能描述 | | — | — | | document.cookie | 监控 Cookie 设置操作 | | XMLHttpRequest.setRequestHeader | 监控请求头设置 | | XMLHttpRequest.open | 监控 XHR 请求初始化 | | localStorage.setItem/getItem/removeItem/clear | 监控 localStorage 操作 | | sessionStorage.setItem/getItem/removeItem/clear | 监控 sessionStorage 操作 | | fetch | 监控 fetch 请求 | | JSON.parse / JSON.stringify | 监控 JSON 解析和序列化 | | Promise | 监控 Promise resolve,定位异步回调 | | Math.random | 固定随机数返回值 | | Date.now | 固定时间戳返回值 |
Hook 板块特性:
- 🔍 关键字过滤:只捕获包含指定关键字的内容
- 🐛 Debugger 断点:捕获时自动触发断点
- 📚 堆栈追踪:打印完整调用堆栈
🌐 Vue – 路由分析
针对 Vue.js 框架的专属功能,快速获取和分析路由信息。
| 脚本名称 | 功能描述 | | — | — | | 获取路由 | 获取 Vue Router 中所有已加载的路由 | | 清除跳转 | 清除 Vue Router 的跳转方法 | | 清除路由守卫 | 清除 beforeEach 和 beforeResolve 守卫 | | 激活 Vue Devtools | 强制激活 Vue Devtools 调试工具 |
Vue 板块特性:
- 📋 路由列表:一键查看所有路由,支持搜索过滤
- 🔗 快速操作:复制路由、直接打开页面
- 📦 批量导出:一键复制所有路径或完整 URL
- 🎯 自定义前置路由:灵活配置路由前缀
📝 Headers – 请求头管理
全局请求头注入功能,类似 ModHeader 扩展,支持分组管理。
| 功能 | 说明 | | — | — | | 请求头分组 | 创建多个请求头组,快速切换不同环境配置 | | 全局注入 | 请求头自动添加到所有 HTTP 请求 | | 启用/禁用 | 单独控制每个请求头的启用状态 | | MCP 集成 | 通过 AI 工具管理请求头配置 |
使用场景:
- 🔐 添加认证 Token(Authorization、X-Token 等)
- 🏢 切换租户 ID(tenant-id)
- 🧪 测试不同环境的请求头配置
- 🔧 调试 API 接口
🤖 MCP – AI 集成
🔗 支持 Model Context Protocol (MCP),可通过 Cursor AI 直接控制浏览器。
MCP 功能:
- 🔌 与 Cursor AI / Claude / Trae 等编辑器无缝集成
- 🌍 全局操作模式:通过页面标题匹配操作任意标签页
- 🛠️ 60+ 专用工具:页面分析、网络监控、加密捕获、请求头管理等
📥 安装方法
根据您使用的 AI 编辑器,选择对应的安装教程:
| 编辑器 | 教程链接 | 推荐指数 | 说明 | | — | — | — | — | | Cursor | 📖 Cursor 安装教程 | ⭐⭐⭐⭐⭐ | 模型选择很多 | | Qoder | 📖 Qoder 安装教程 | ⭐⭐⭐⭐ | 轻量级,性价比高 | | Trae | 📖 Trae 安装教程 | ⭐⭐⭐⭐ | 字节跳动出品,国内免费可用 |
💡 选择建议: 追求功能完整选 Cursor,注重性价比选 Qoder,国内免费使用选 Trae
📦 快速下载:Releases
📖 使用说明
⚡ 基本操作
-
开启脚本
:点击对应脚本的开关按钮
-
刷新页面
:脚本生效需要刷新目标页面
-
查看结果
:打开 F12 控制台查看 Hook 输出
🔄 模式切换
-
标准模式
(默认):脚本仅注入到当前网站
-
全局模式
:脚本注入到所有网站
⚠️ 对于
file://协议或localhost页面,必须开启全局模式
🪝 Hook 板块使用
-
基础使用
:开启脚本后,所有相关操作都会打印到控制台
-
关键字过滤
:开启「检索关键字」,添加关键字后只捕获匹配内容
-
断点调试
:开启
debugger按钮,捕获时自动断点 -
堆栈追踪
:开启
stack按钮,打印完整调用堆栈
🌐 Vue 路由获取
- 开启「获取路由」脚本
- 刷新目标 Vue 网站
- 返回插件查看「路由列表」标签页
- 点击「复制」或「打开」操作路由
📝 请求头管理
- 点击左侧「Headers」菜单进入请求头管理
- 点击「新建分组」创建请求头组
- 在分组中添加请求头(名称和值)
- 点击分组右侧的「启用」按钮激活该组请求头
- 所有 HTTP 请求都会自动携带已启用的请求头
使用技巧:
- 🔄 快速切换:创建多个分组(如”开发环境”、”测试环境”),一键切换
- ✅ 单独控制:每个请求头可单独启用/禁用
- 🤖 MCP 管理:通过 AI 工具快速配置请求头
🤖 MCP 提示词与案例
💬 常用提示词
📝 使用说明: 将
{网站title}替换为目标网站的实际标题
🔍 一键分析页面
请帮我调用 AntiDebug_Breaker_mcp 分析 {网站title} 页面,检测反调试机制、前端框架、加密方式和认证机制
🔐 加密算法逆向
请帮我调用 AntiDebug_Breaker_mcp 分析 {网站title} 输入内容"你好啊"后会触发 API 接口:https://xxxx.com/translate/key?mysticTime=xxx&token=xxx&sign=xxx帮我还原出 sign 的加密算法,并进行发包验证
🔥 综合渗透测试
请帮我调用 AntiDebug_Breaker_mcp 对 {网站title} 进行完整的前端安全分析:1. 检测并绕过反调试2. 获取所有 Vue 路由3. 批量访问路由收集 API4. 扫描敏感数据泄露5. 分析加密和认证机制
🛡️ 后台系统测试
请帮我调用 AntiDebug_Breaker_mcp 对 {网站title} 测试后台系统的前端安全:1. 获取所有路由2. 检测未授权访问3. 扫描敏感信息泄露4. 分析接口签名
📚 实战案例
🚧 案例正在整理中,敬请期待…
⚠️ 注意事项
| ⚠️ | 说明 | | — | — | | 🦊 | 本插件目前 不支持火狐浏览器 | | 🔄 | 开启/关闭脚本后需 刷新页面 才能生效 | | 📍 | 本插件 无法自动添加 未加载的 Vue 路由 | | 🗑️ | 更新插件时请 先移除旧版本 再导入新版 |
🙏 致谢
🌟 原项目
本项目基于以下开源项目进行二次开发:
| 项目 | 链接 | 说明 | | — | — | — | | AntiDebug_Breaker | https://github.com/0xsdeo/AntiDebug_Breaker | 原版 JS 逆向工具 |
👥 贡献者
感谢以下贡献者的付出:
- 0xsdeo – 原作者
- CC11001100
- Dexter]
- d1sbb
- Yosan
📚 引用项目
| 项目 | 链接 | | — | — | | VueCrack | https://github.com/AntSwordProject/VueCrack | | FakeCryptoJS | https://github.com/AntSwordProject/FakeCryptoJS | | vue-force-dev | https://github.com/AntSwordProject/vue-force-dev | | Hook_JS | https://github.com/AntSwordProject/Hook_JS | | ModHeader – Modify HTTP headers | https://chromewebstore.google.com/detail/idgpnmonknjnojddfkpgkljpfnnfcklj |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全民工 网络安全民工 网络安全民工《【渗透工具】—JavaScript Reverse Tools — JS逆向工具》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论