وكيل Burp Suite واعتراض الطلبات
اضبط Burp Suite، واعترض حركة مرور HTTP، واستخدم Repeater لاختبار المدخلات يدويًا.
وكيل Burp Suite واعتراض الطلبات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا نعترض حركة HTTP؟
يتطلب اختبار أمان تطبيقات الويب رؤية كل طلب واستجابة HTTP وتعديلهما. يعمل Burp Suite كوكيل وسيط بين متصفحك والهدف، مما يمنحك رؤية كاملة وتحكمًا كاملًا.
إصدارات Burp Suite
إصدار Burp Community (مجاني): البروكسي وRepeater وIntruder (بمعدل محدود) وDecoder. إصدار Burp Pro: الماسح النشط وIntruder الكامل وCollaborator. بالنسبة إلى معظم عمليات التعلّم والاختبار اليدوي، يُعدّ Community كافيًا.
إعداد البروكسي
يستمع Burp إلى 127.0.0.1:8080 افتراضيًا. اضبطوا المتصفح لاستخدام بروكسي HTTP/HTTPS عبر هذا العنوان. استخدموا FoxyProxy (إضافة Firefox) للتبديل بسهولة.
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleتثبيت شهادة CA
لاعتراض HTTPS، ثبّتوا شهادة CA الخاصة بـ Burp في المتصفح. انتقلوا إلى http://burpsuite باستخدام المتصفح الذي يمر عبر البروكسي لتنزيلها، ثم أضيفوها إلى مخزن الشهادات الموثوقة في المتصفح.
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificatesاعتراض الطلبات
عند تشغيل Intercept، يتوقف كل طلب في Burp لفحصه قبل تمريره. بدّلوا حالة الاعتراض بين التشغيل والإيقاف بحسب رغبتكم في إيقاف كل طلب أو تسجيل حركة المرور بشكل سلبي فقط.
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingسجل HTTP
يسجّل Proxy > HTTP History جميع الطلبات والاستجابات التي تمر عبر البروكسي. انقروا بزر الفأرة الأيمن على أي طلب لإرساله إلى Repeater أو Intruder أو Scanner أو Decoder. هذه هي مساحة العمل الرئيسية للعثور على نقاط إدخال البيانات.
Burp Repeater
يتيح لكم Repeater تعديل الطلبات الفردية وإعادة تشغيلها يدويًا. حدّدوا طلبًا، ثم عدّلوا المعلمات أو الرؤوس أو نص الطلب، وقارنوا الاستجابات جنبًا إلى جنب. وهو أساسي لاختبار المدخلات الفردية.
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp Intruder
يؤتمت Intruder اختبار المعلمات باستخدام القيم غير المتوقعة. حدّدوا المواضع (§payload§)، وحمّلوا قائمة كلمات، واختاروا نوع الهجوم (Sniper أو Pitchfork أو Cluster Bomb)، ثم شغّلوا الاختبار. حلّلوا الاستجابات بحثًا عن فروق في الطول تشير إلى نجاح الإصابة.
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsDecoder وComparer
يحوّل Decoder البيانات بين Base64 وترميز URL وكيانات HTML والترميز السداسي عشري وغير ذلك. يقارن Comparer بين استجابتين أو طلبين لاكتشاف الاختلافات — وهو مفيد لاختبار الحقن الأعمى.
نطاق الهدف في Burp
اضبطوا Target Scope ليقتصر على الهدف المصرّح لكم باختباره. سيعترض Burp الطلبات الواقعة ضمن النطاق ويختبرها فقط، مما يمنع اختبار خدمات تابعة لجهات خارجية عن طريق الخطأ.
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"حفظ المشاريع واستعادتها
يحفظ Burp Pro الحالة في ملف مشروع. في إصدار Community، صدّروا سجل HTTP والطلبات الفردية للاحتفاظ بالسجلات. وثّقوا النتائج المهمة مباشرةً في ميزة الملاحظات في Burp.
تحقق سريع
ما الغرض من Burp Repeater؟
ملخص: Burp Suite
يُعدّ Burp Suite الأداة المركزية لاختبار اختراق تطبيقات الويب. يلتقط البروكسي كل حركة المرور؛ ويمنحكم HTTP History خريطة كاملة لموقع الطلبات؛ ويتيح لكم Repeater اختبار المدخلات الفردية يدويًا؛ بينما يؤتمت Intruder اختبار القيم غير المتوقعة. اضبطوا النطاق دائمًا ليشمل الأهداف المصرّح بها فقط، وثبّتوا شهادة CA لاعتراض HTTPS.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «وكيل Burp Suite واعتراض الطلبات» مجاني؟
نعم — نص درس «وكيل Burp Suite واعتراض الطلبات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «وكيل Burp Suite واعتراض الطلبات»؟
اضبط Burp Suite، واعترض حركة مرور HTTP، واستخدم Repeater لاختبار المدخلات يدويًا. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «وكيل Burp Suite واعتراض الطلبات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- وكيل Burp Suite واعتراض الطلبات
- اختبار ثغرات الحقن
- اختبار المصادقة والجلسات
- ثغرات رفع الملفات وSSRF