Burp Suite详解
Burp Suite介绍
Burp Suite是一款集成化的渗透测试工具,包含了很多功能,可以帮助我们高效地完成对Web应用程序的渗透测试和攻击。
Burp Suite的安装
Burp Suite可执行程序是Java文件类型的jar文件,免费版可从官网下载。
由于Burp Suite是用Java语言开发的,运行时依赖JRE,需要安装Java环境才可以运行。因为我之前已经配置过Java环境了,所以这一步可以省略。关于环境配置详情请见:https://www.runoob.com/java/java-environment-setup.html
安装好Burp Suite后,双击运行
Burp Suite代理工具是以拦截代理的方式,拦截所有通过代理的网络流量,如客户端的请求数据、服务器端的返回信息等。它主要拦截HTTP和HTTPS协议的流量,以中间人的方式对客户端的请求数据、服务器端的返回信息做各种处理,以达到安全测试的目的。
那在日常生活中,我们一般会使用Web浏览器,我们可以通过设置代理信息,拦截Web浏览器的流量。
Burp Suite默认本地端口为8080
以Firefox为例,设置浏览器的代理信息。右上角菜单->选项->常规->网络设置->手动代理配置,与Burp的代理一致。
Burp Suite入门
Proxy——是一个拦截HTTP/S的代理服务器,作为一个在浏览器和目标应用程序之间的中间人,允许你拦截,查看,修改在两个方向上的原始数据流。
打开浏览器,输入需要访问的URL并按回车键,这时将看到数据流量经过Burp并暂停,直到单击Forward按钮,才会继续传输下去。如果单击Drop按钮,这次通过的数据将丢失,不再继续处理。
Spider——是一个应用智能感应的网络爬虫,它能完整的枚举应用程序的内容和功能。
Decoder——是一个进行手动执行或对应用程序数据者智能解码编码的工具。
Scanner[仅限专业版]——是一个高级的工具,执行后,它能自动地发现web 应用程序的安全漏洞。
Intruder——是一个定制的高度可配置的工具,对web应用程序进行自动化攻击,如:枚举标识符,收集有用的数据,以及使用fuzzing 技术探测常规漏洞。
Repeater——是一个靠手动操作来补发单独的HTTP 请求,并分析应用程序响应的工具。
Sequencer——是一个用来分析那些不可预知的应用程序会话令牌和重要数据项的随机性的工具。
Comparer——是一个实用的工具,通常是通过一些相关的请求和响应得到两项数据的一个可视化的“差异”。