الوكيل الوسيط والاعتراض
التقطوا حركة مرور الويب
الوكيل الوسيط والاعتراض درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما هو Burp Suite
يُعد Burp Suite منصة اختبار أمن تطبيقات الويب الأكثر استخدامًا على نطاق واسع. ويتمثل جوهره في كونه وكيل اعتراض يقع بين متصفحك والخادم الهدف.
وبما أن كل حركة المرور تمر عبر Burp، يمكنك قراءة كل طلب واستجابة وتعديلهما.
كيف يعمل الوكيل؟
الوكيل proxy المعترض هو وسيط بين الطرفين تتحكم فيه. يرسل متصفحك الطلبات إلى Burp، ثم يمررها Burp إلى الخادم ويعيد الاستجابات.
يتيح لك ذلك إيقاف حركة المرور مؤقتًا وفحصها وتعديلها كما تشاء.
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target Serverتهيئة المستمع
يستمع Burp على منفذ محلي، وهو افتراضيًا 127.0.0.1:8080. اضبط إعدادات الوكيل في متصفحك على ذلك العنوان.
تتيح لك علامتا التبويب Proxy وOptions تأكيد المستمع أو تغييره.
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080المتصفح المضمّن
يأتي Burp الحديث مزودًا بـ embedded Chromium browser مهيأ مسبقًا. فهو يثق بـ Burp مسبقًا ويوجّه حركة المرور عبر الوكيل، مما يغنيك عن الإعداد اليدوي.
انقر على «Open Browser» في علامة التبويب Proxy لبدء الاختبار فورًا.
الوثوق بشهادة CA
لاعتراض HTTPS، يجب أن يثق متصفحك بـ شهادة CA الخاصة بـ Burp. وإلا فستظهر تحذيرات TLS.
نزّلها من http://burpsuite أثناء تشغيل الوكيل، ثم استوردها إلى المتصفح أو إلى مخزن الثقة في نظام التشغيل.
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustتشغيل Intercept وإيقافه
يحدد مفتاح التبديل Intercept ما إذا كانت الطلبات ستتوقف لمراجعتها. عند تشغيله، ينتظر كل طلب حتى تمرره أو تسقطه.
أوقفه للتصفح بشكل طبيعي، مع استمرار Burp في تسجيل كل شيء في سجل HTTP.
تحرير طلب مباشر
عند تشغيل Intercept، يمكنك تحرير الطلب الأولي قبل تمريره. غيّر معلمة أو ترويسة أو طريقة أثناء التنفيذ.
هذا أبسط شكل من أشكال الاختبار اليدوي.
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)سجل HTTP
تسجل علامة تبويب HTTP history كل طلب واستجابة مرّا عبر الوكيل، حتى عند إيقاف Intercept.
يمكنك تصفية أي إدخال والبحث فيه والنقر عليه بزر الفأرة الأيمن لإرساله إلى أدوات Burp الأخرى.
تحديد نطاق الهدف
حدّد نطاق الهدف حتى لا يعمل Burp إلا على الأنظمة المصرّح لك باختبارها. ويمنع ذلك مهاجمة نطاقات تابعة لجهات خارجية عن طريق الخطأ.
اضبط النطاق في علامة التبويب Target، وفعّل الخيار «show only in-scope items».
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*الإرسال إلى أدوات أخرى
تظهر القوة الحقيقية عند إعادة توجيه الطلب الملتقط إلى أدوات Burp الأخرى.
- أرسلوه إلى Repeater لإجراء تعديلات يدوية.
- أرسلوه إلى Intruder لاستخدام حمولات آلية.
- أرسلوه إلى Scanner لإجراء فحوصات آلية.
المطابقة والاستبدال
يمكن لـ Burp إعادة كتابة حركة المرور تلقائيًا باستخدام قواعد المطابقة والاستبدال، مثل إضافة رأس إلى كل طلب.
يفيد ذلك في إضافة رموز المصادقة أو اختبار سلوك التطبيق عند تعديل الرؤوس.
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0اختبار سريع
اختبروا مدى فهمكم للوكيل.
مراجعة
لقد تعلمتم أساسيات وكيل Burp Suite.
- Burp هو وكيل اعتراض بين المتصفح والخادم.
- الإعداد الافتراضي للمستمع هو 127.0.0.1:8080.
- يجب الوثوق بشهادة CA لاعتراض HTTPS.
- يوقف الاعتراض الطلبات مؤقتًا، بينما يسجل سجل HTTP كل شيء.
- حددوا نطاقًا للهدف وأعيدوا توجيه الطلبات إلى الأدوات الأخرى.
ستستخدمون بعد ذلك Repeater وIntruder لمعالجة الطلبات.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «الوكيل الوسيط والاعتراض» مجاني؟
نعم — نص درس «الوكيل الوسيط والاعتراض» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «الوكيل الوسيط والاعتراض»؟
التقطوا حركة مرور الويب تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «الوكيل الوسيط والاعتراض»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- الوكيل الوسيط والاعتراض
- Repeater وIntruder
- Scanner والإضافات
- سير العمل العملي