Cyber Security Academy · Lektion

Burp Suite Proxy og aflytning af forespørgsler

Konfigurér Burp Suite, aflyt HTTP-trafik, og brug Repeater til manuelt at teste input.

Lektion 1 af 413 trin

Burp Suite Proxy og aflytning af forespørgsler er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor opfange HTTP-trafik?

Sikkerhedstest af webapplikationer kræver, at du kan se og ændre hver HTTP-anmodning og hvert svar. Burp Suite fungerer som en proxy mellem din browser og målet og giver dig fuldt overblik og fuld kontrol.

Burp Suite-udgaver

Burp Community (gratis): proxy, Repeater, Intruder (hastighedsbegrænset), Decoder. Burp Pro: aktiv scanner, fuld Intruder, Collaborator. Til de fleste former for læring og manuel test er Community tilstrækkelig.

Opsætning af proxyen

Burp lytter som standard på 127.0.0.1:8080. Konfigurer din browser til at sende HTTP/HTTPS gennem denne proxyadresse. Brug FoxyProxy (en Firefox-udvidelse), så du nemt kan slå proxyen til og fra.

# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080

# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1  Port: 8080

# Or use FoxyProxy extension for quick toggle

Installation af CA-certifikatet

Hvis du vil opsnappe HTTPS, skal du installere Burps CA-certifikat i din browser. Besøg http://burpsuite i din browser, der bruger proxyen, for at downloade det, og føj det derefter til browserens lager over certifikater, der er tillid til.

# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der

# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificates

Opsnapning af forespørgsler

Når Intercept er slået til, sættes hver forespørgsel på pause i Burp, så du kan undersøge den, før den videresendes. Slå opsnapning til eller fra afhængigt af, om du vil standse ved hver forespørgsel eller blot registrere trafikken passivt.

# Proxy > Intercept > Intercept is on

# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwarding

HTTP-historikken

Proxy > HTTP History registrerer alle forespørgsler og svar, der går gennem proxyen. Højreklik på en forespørgsel for at sende den til Repeater, Intruder, Scanner eller Decoder. Dette er dit primære arbejdsområde til at finde indtastningspunkter.

Burp Repeater

Repeater giver dig mulighed for manuelt at ændre og afspille enkelte forespørgsler igen. Vælg en forespørgsel, rediger parametre, headere eller brødtekst, og sammenlign svarene side om side. Det er uundværligt til test af de enkelte indtastninger.

# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R

# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panel

Burp Intruder

Intruder automatiserer fuzzing af parametre. Markér positioner (§payload§), indlæs en ordliste, vælg angrebstype (Sniper, Pitchfork, Cluster Bomb), og kør angrebet. Analysér svarene for længdeforskelle, der kan tyde på vellykkede træffere.

# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinations

Decoder og Comparer

Decoder omdanner data mellem Base64, URL-kodning, HTML-entiteter, hexadecimal notation og meget mere. Comparer finder forskelle mellem to svar eller forespørgsler, så du kan opdage afvigelser – nyttigt ved test af blind injektion.

Burp Target Scope

Indstil Target Scope, så det kun omfatter det mål, du har tilladelse til at teste. Burp vil kun opsnappe og teste forespørgsler inden for dette omfang, så du undgår utilsigtet test af tredjepartstjenester.

# Target > Scope > Add
# Enter: https://target.com

# Proxy > Options > Intercept:
# "And URL Is in target scope"

Lagring og gendannelse af projekter

Burp Pro gemmer tilstanden i en projektfil. I Community kan du eksportere HTTP-historikken og enkelte forespørgsler, så du bevarer dokumentationen. Dokumentér vigtige fund direkte i Burps notefunktion.

Hurtig kontrol

Hvad er formålet med Burp Repeater?

Opsummering: Burp Suite

Burp Suite er det centrale værktøj til pentest af webapplikationer. Proxyen opfanger al trafik; HTTP History giver dig det fulde kort over webstedets forespørgsler; Repeater lader dig teste enkelte indtastninger manuelt; Intruder automatiserer fuzzing. Indstil altid omfanget til kun at omfatte mål, du har tilladelse til at teste, og installér CA-certifikatet for at kunne opsnappe HTTPS.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Burp Suite Proxy og aflytning af forespørgsler” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Burp Suite Proxy og aflytning af forespørgsler”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Burp Suite Proxy og aflytning af forespørgsler”?

Konfigurér Burp Suite, aflyt HTTP-trafik, og brug Repeater til manuelt at teste input. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Burp Suite Proxy og aflytning af forespørgsler”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Burp Suite Proxy og aflytning af forespørgsler
  2. Test af injektionssårbarheder
  3. Test af autentificering og sessioner
  4. Sårbarheder ved filupload og SSRF
← Tilbage til Cyber Security Academy