Proxy og interception
Opsnap requests
Proxy og interception er en gratis Ethical Hacking Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Ethical Hacking Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.
Hvad er Burp Suite?
Burp Suite er en integreret platform til at teste webapplikationers sikkerhed. Den fungerer som en aflytningsproxy mellem din browser og målserveren, så du kan inspicere og ændre alle HTTP/HTTPS-anmodninger og -svar.
- Proxy — opfang trafik
- Repeater — afspil anmodninger manuelt
- Intruder — automatiser fuzzing
- Scanner — find sårbarheder (Pro)
Aflytningsproxyen
Burps Proxy lytter på en lokal port (standard 127.0.0.1:8080). Din browser er konfigureret til at sende al trafik gennem den, så Burp kan sætte anmodninger på pause, før de når serveren.
Denne man-in-the-middle-position gør webtest mulig: Du kan se præcis, hvad applikationen sender, herunder skjulte parametre og headere.
Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080Konfiguration af din browser
Indstil browseren til Burps lytter. Den nemmeste løsning er en browserudvidelse som FoxyProxy eller Burps egen indbyggede Chromium-browser (Proxy > Intercept > Open Browser), som allerede er konfigureret.
FoxyProxy profile:
Proxy Type: HTTP
Host: 127.0.0.1
Port: 8080Installation af Burps CA-certifikat
For at opfange HTTPS genererer Burp sine egne certifikater løbende. Browseren har ikke tillid til dem, medmindre du installerer Burps CA-certifikat.
Besøg http://burp, mens proxyen kører, download cacert.der, og importér det til browserens eller operativsystemets lager over certifikater, der er tillid til.
Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification AuthoritiesAfbrydelse til eller fra
I Proxy > Intercept sætter knappen Intercept er slået til hver anmodning på pause, så du kan læse eller redigere den, før den videresendes. Når afbrydelse er slået fra, flyder trafikken frit, men den registreres stadig i HTTP-historikken.
Brug Videresend til at sende den pausede anmodning, eller Fjern for at kassere den.
Læsning af en opfanget anmodning
En opfanget anmodning viser metoden, stien, headerne og brødteksten. Du kan redigere alle dele direkte, før du videresender den — ændre en parameter, tilføje en header eller manipulere en cookie.
POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123
username=admin&password=testHTTP-historik
Fanen Proxy > HTTP history logger alle anmodninger, der passerer gennem Burp, også når afbrydelse er slået fra. Hver post registrerer URL, status, længde og MIME-type. Det er din tidslinje for hele sessionen.
Højreklik på en post for at sende den til Repeater, Intruder eller andre værktøjer.
Afgrænsning af målet
Rigtige applikationer genererer støj fra analyseværktøjer, CDN'er og tredjeparter. Definér et målomfang under Target > Scope, så Burp kun fokuserer på de værter, du har tilladelse til at teste.
Aktivér filteret "Og URL er inden for målomfanget" for at holde historikken ren og undgå at berøre systemer uden for omfanget.
Target > Scope > Include in scope:
https://target.local/.*Regler for match og erstatning
Under Proxy > Match and replace kan du automatisk omskrive dele af hver anmodning eller hvert svar — for eksempel forfalske en User-Agent eller fjerne en sikkerhedsheader for at undersøge adfærden.
Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0Hvorfor afbrydelse er vigtig
Validering på klientsiden (JavaScript, skjulte felter og deaktiverede knapper) kan nemt omgås, når du kan redigere anmodninger under transport. Afbrydelse afslører forskellen mellem det, brugergrænsefladen tillader, og det, serveren faktisk håndhæver.
Test altid kontroller på serversiden, og stol aldrig på klienten.
Lovlig og etisk brug
Det er effektivt og påtrængende at opfange trafik. Kør kun Burp mod systemer, du ejer, eller som du har fået skriftlig tilladelse til at teste. Afgræns omfanget præcist, og respekter det.
Uautoriseret aflytning er ulovlig i de fleste jurisdiktioner.
Hurtig kontrol
Test din forståelse af Burps proxy.
Opsummering
Du har lært, hvordan Burp Suites aflytningsproxy fungerer:
- Burp lytter på
127.0.0.1:8080, og browseren dirigerer trafikken gennem den - Installation af CA-certifikatet gør det muligt at opfange HTTPS
- Afbrydelse sætter anmodninger på pause, så de kan redigeres; HTTP-historik logger alt
- Omfang holder test fokuseret og autoriseret
Næste gang ændrer og fuzz'er vi anmodninger med Repeater og Intruder.
Lær Ethical Hacking Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 31
- Lektioner
- 111
Ofte stillede spørgsmål
Er lektionen “Proxy og interception” gratis?
Ja — hele teksten til “Proxy og interception” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Ethical Hacking Academy-kurset, skal du opgradere til CoddyKit PRO. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Proxy og interception”?
Opsnap requests Du øver dig i Ethical Hacking Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Ethical Hacking Academy?
Der kræves ingen tidligere erfaring. Ethical Hacking Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Proxy og interception”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Ethical Hacking Academy-lektion?
Ja. Alle Ethical Hacking Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Proxy og interception
- Repeater og Intruder
- Scanner
- Udvidelser