Cyber Security Academy · Lektion

Proxy og interception

Opsnap webtrafik

Lektion 1 af 413 trin

Proxy og interception er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad Burp Suite er

Burp Suite er den mest udbredte platform til sikkerhedstest af webapplikationer. Grundlæggende er det en proxy til trafikopsnapning, der fungerer mellem din browser og målserveren.

Fordi al trafik går gennem Burp, kan du læse og ændre hver forespørgsel og hvert svar.

Sådan fungerer en proxy

En proxy til trafikopsnapning er et mellemandsangreb, som du kontrollerer. Din browser sender forespørgsler til Burp, som videresender dem til serveren og returnerer svarene.

Det giver dig mulighed for at sætte trafikken på pause, undersøge den og redigere den efter behov.

Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target Server

Konfiguration af lytteren

Burp lytter på en lokal port, som standard 127.0.0.1:8080. Du angiver denne adresse i browserens proxyindstillinger.

Fanerne Proxy og Indstillinger lader dig bekræfte eller ændre lytteren.

Proxy listener: 127.0.0.1:8080
Browser proxy:  HTTP 127.0.0.1 port 8080

Den integrerede browser

Moderne Burp leveres med en forudkonfigureret integreret Chromium-browser. Den har allerede tillid til Burp og sender trafikken gennem proxyen, så du undgår manuel opsætning.

Klik på 'Åbn browser' i fanen Proxy for at begynde testen med det samme.

Tillid til CA-certifikatet

Hvis HTTPS-trafik skal opsnappes, skal din browser have tillid til Burps CA-certifikat. Ellers får du TLS-advarsler.

Hent det fra http://burpsuite, mens proxyen kører, og importer det derefter i browserens eller operativsystemets lager til betroede certifikater.

1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trust

Aflytning til eller fra

Kontakten Aflytning afgør, om forespørgsler sættes på pause, så du kan gennemgå dem. Når den er slået til, venter hver forespørgsel, indtil du videresender eller kasserer den.

Slå den fra for at surfe normalt, mens Burp stadig logfører alt i HTTP-historikken.

Redigering af en aktiv forespørgsel

Når aflytning er slået til, kan du redigere den rå forespørgsel, før du videresender den. Skift en parameter, header eller metode undervejs.

Dette er den enkleste form for manuel test.

GET /account?id=1042 HTTP/1.1
Host: app.example.com

(change id=1042 to id=1043 before
 forwarding to test access control)

HTTP-historik

Fanen HTTP-historik registrerer hver forespørgsel og hvert svar, der passerede gennem proxyen, selv når aflytning er slået fra.

Du kan filtrere, søge og højreklikke på ethvert element for at sende det til andre Burp-værktøjer.

Afgrænsning af målet

Definér et målområde, så Burp kun arbejder med de systemer, du har tilladelse til at teste. Det forhindrer utilsigtede angreb på tredjeparters domæner.

Angiv målområdet i fanen Target, og aktivér 'vis kun elementer inden for målområdet'.

Scope include:  https://app.example.com
Scope exclude:  *.googleapis.com, ads.*

Sende til andre værktøjer

Den virkelige styrke kommer ved at videresende en opsnappet forespørgsel til Burps andre værktøjer.

  • Send den til Repeater for manuel finjustering.
  • Send den til Intruder for automatiserede nyttedata.
  • Send den til Scanner for automatiserede kontroller.

Match og erstat

Burp kan automatisk omskrive trafik med regler for match og erstat, f.eks. ved at indsætte en header i hver forespørgsel.

Det er praktisk til at tilføje godkendelsestokens eller teste, hvordan appen reagerer på ændrede headere.

Match:   ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0

Hurtig kontrol

Kontrollér din forståelse af proxyen.

Opsummering

Du har lært det grundlæggende om Burp Suite-proxyen.

  • Burp er en proxy, der opfanger trafik mellem browseren og serveren.
  • Lytteren bruger som standard 127.0.0.1:8080.
  • Stol på CA-certifikatet for at opfange HTTPS.
  • Aflytning sætter forespørgsler på pause; HTTP-historikken logfører alt.
  • Definér et omfang for målet, og videresend forespørgsler til andre værktøjer.

Derefter skal du bruge Repeater og Intruder til at ændre forespørgsler.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Proxy og interception” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Proxy og interception”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Proxy og interception”?

Opsnap webtrafik Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Proxy og interception”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Proxy og interception
  2. Repeater og Intruder
  3. Scanner og udvidelser
  4. Praktiske arbejdsgange
← Tilbage til Cyber Security Academy