0Pricing
Ethical Hacking Academy · درس

الإضافات

توسيع Burp

الإضافات درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

لماذا نوسّع Burp؟

يغطي Burp الأساسي معظم الاختبارات، لكن الملحقات تضيف إمكانات جديدة — مثل فحوصات مسح مخصصة، وحمولات مخصصة، وأدوات فك ترميز، وعمليات تكامل. وهي تتيح لكم تهيئة Burp بما يناسب تقنيات أو سير عمل محددًا.

متجر BApp

يُعد متجر BApp (Extensions > BApp Store) السوق المدمج في Burp لملحقات المجتمع وPortSwigger. يمكنكم تصفح الملحقات وقراءة التقييمات وتثبيتها بنقرة واحدة.

Extensions > BApp Store > [browse] > Install

لغات الملحقات

تُكتب الملحقات بلغة Java أو Python (عبر Jython) أو Ruby (عبر JRuby). وتتطلب ملحقات Python وRuby تهيئة ملف JAR الخاص بالمفسّر في إعدادات Burp أولًا.

Settings > Extensions > Python environment
  Jython JAR: /opt/jython-standalone.jar

واجهة Montoya API

تستخدم ملحقات Burp الحديثة Montoya API، التي تتيح نقاط ربط مع الوكيل والماسح ومعالجات HTTP وواجهة المستخدم. أما Extender API الأقدم فقد أصبح مهجورًا. تسجّل الملحقات معالجات يستدعيها Burp مع كل طلب/استجابة.

ملحق شائع: Logger++

يوفر Logger++ سجلًا متقدمًا قابلًا للتصفية لجميع الطلبات عبر كل أدوات Burp، مع إمكانات بحث وتصدير قوية — بما يتجاوز بكثير سجل HTTP الافتراضي.

ملحق شائع: Autorize

يؤتمت Autorize اختبار التفويض. فهو يعيد تشغيل الطلبات باستخدام ملفات تعريف الارتباط لمستخدم منخفض الصلاحيات لاكتشاف التحكم المعطوب في الوصول — ويضع علامات على نقاط النهاية التي يُفترض أن تكون محظورة لكنها تعيد بيانات.

Autorize: paste low-priv Cookie header
Green = enforced, Red = bypassed authz

ملحق شائع: Active Scan++

يضيف Active Scan++ فحوصات إضافية للمشكلات التي قد يفوّتها الماسح الافتراضي، مثل هجمات ترويسة المضيف وعمليات الحقن في الحالات الحدّية والكشف القائم على DNS. وهو يعزّز الماسح Professional.

أدوات فك الترميز والحمولات المخصصة

تضيف ملحقات مثل Hackvertor ترميزًا وفك ترميز مضمّنين قائمين على الوسوم، كما تتيح إنشاء حمولات مخصصة. وتكون هذه الملحقات بالغة الأهمية عندما يستخدم التطبيق ترميزًا غير معتاد للمعلمات أو يوقّعها بطريقة خاصة.

Hackvertor tag example:
<@base64><@md5>payload<@/md5><@/base64>

معالجة الجلسات باستخدام الملحقات

تستخدم بعض التطبيقات رموز مكافحة CSRF أو طلبات موقّعة تعيق إعادة التشغيل. ويمكن للملحقات الربط بـ قواعد معالجة الجلسات لجلب الرموز الجديدة أو إعادة توقيع الطلبات تلقائيًا، مما يحافظ على عمل Intruder وScanner.

كتابة الملحق الخاص بكم

للاحتياجات الفريدة، اكتبوا ملحقًا مخصصًا. يطبّق ملحق Python الأدنى registerExtenderCallbacks (قديم) أو طريقة initialize باستخدام Montoya، ثم يسجّل معالج HTTP.

def registerExtenderCallbacks(self, callbacks):
    callbacks.setExtensionName("MyExt")
    callbacks.registerHttpListener(self)

فحص موثوقية الملحقات

تعمل الملحقات مع وصول كامل إلى حركة المرور ومشروع Burp لديكم. ثبّتوا الملحقات الموثوقة فقط، وفضّلوا متجر BApp، وراجعوا الشيفرة المصدرية متى أمكن — إذ يمكن لملحق خبيث تهريب بيانات العميل الحساسة.

تحقق سريع

طابقوا الملحق مع المهمة.

مراجعة

لقد تعلمتم كيفية توسيع Burp:

  • يتيح متجر BApp تثبيت الملحقات بنقرة واحدة
  • تستخدم الملحقات Java أو Python/Ruby عبر Montoya API
  • الأدوات الأساسية: Logger++ وAutorize وActive Scan++ وHackvertor
  • ثبّتوا الملحقات الموثوقة فقط — فهي ترى حركة المرور بأكملها

بهذا تكتمل دورة Burp Suite.

الأسئلة الشائعة

هل درس «الإضافات» مجاني؟

نعم — نص درس «الإضافات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

ماذا ستتعلم في «الإضافات»؟

توسيع Burp تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟

لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «الإضافات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟

نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الوكيل والاعتراض
  2. Repeater وIntruder
  3. أداة الفحص
  4. الإضافات
← العودة إلى Ethical Hacking Academy