Ethical Hacking Academy · Lektion

Proxy og interception

Opsnap requests

Lektion 1 af 413 trin

Proxy og interception er en gratis Ethical Hacking Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Ethical Hacking Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad er Burp Suite?

Burp Suite er en integreret platform til at teste webapplikationers sikkerhed. Den fungerer som en aflytningsproxy mellem din browser og målserveren, så du kan inspicere og ændre alle HTTP/HTTPS-anmodninger og -svar.

  • Proxy — opfang trafik
  • Repeater — afspil anmodninger manuelt
  • Intruder — automatiser fuzzing
  • Scanner — find sårbarheder (Pro)

Aflytningsproxyen

Burps Proxy lytter på en lokal port (standard 127.0.0.1:8080). Din browser er konfigureret til at sende al trafik gennem den, så Burp kan sætte anmodninger på pause, før de når serveren.

Denne man-in-the-middle-position gør webtest mulig: Du kan se præcis, hvad applikationen sender, herunder skjulte parametre og headere.

Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080

Konfiguration af din browser

Indstil browseren til Burps lytter. Den nemmeste løsning er en browserudvidelse som FoxyProxy eller Burps egen indbyggede Chromium-browser (Proxy > Intercept > Open Browser), som allerede er konfigureret.

FoxyProxy profile:
  Proxy Type: HTTP
  Host: 127.0.0.1
  Port: 8080

Installation af Burps CA-certifikat

For at opfange HTTPS genererer Burp sine egne certifikater løbende. Browseren har ikke tillid til dem, medmindre du installerer Burps CA-certifikat.

Besøg http://burp, mens proxyen kører, download cacert.der, og importér det til browserens eller operativsystemets lager over certifikater, der er tillid til.

Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification Authorities

Afbrydelse til eller fra

I Proxy > Intercept sætter knappen Intercept er slået til hver anmodning på pause, så du kan læse eller redigere den, før den videresendes. Når afbrydelse er slået fra, flyder trafikken frit, men den registreres stadig i HTTP-historikken.

Brug Videresend til at sende den pausede anmodning, eller Fjern for at kassere den.

Læsning af en opfanget anmodning

En opfanget anmodning viser metoden, stien, headerne og brødteksten. Du kan redigere alle dele direkte, før du videresender den — ændre en parameter, tilføje en header eller manipulere en cookie.

POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123

username=admin&password=test

HTTP-historik

Fanen Proxy > HTTP history logger alle anmodninger, der passerer gennem Burp, også når afbrydelse er slået fra. Hver post registrerer URL, status, længde og MIME-type. Det er din tidslinje for hele sessionen.

Højreklik på en post for at sende den til Repeater, Intruder eller andre værktøjer.

Afgrænsning af målet

Rigtige applikationer genererer støj fra analyseværktøjer, CDN'er og tredjeparter. Definér et målomfang under Target > Scope, så Burp kun fokuserer på de værter, du har tilladelse til at teste.

Aktivér filteret "Og URL er inden for målomfanget" for at holde historikken ren og undgå at berøre systemer uden for omfanget.

Target > Scope > Include in scope:
  https://target.local/.*

Regler for match og erstatning

Under Proxy > Match and replace kan du automatisk omskrive dele af hver anmodning eller hvert svar — for eksempel forfalske en User-Agent eller fjerne en sikkerhedsheader for at undersøge adfærden.

Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0

Hvorfor afbrydelse er vigtig

Validering på klientsiden (JavaScript, skjulte felter og deaktiverede knapper) kan nemt omgås, når du kan redigere anmodninger under transport. Afbrydelse afslører forskellen mellem det, brugergrænsefladen tillader, og det, serveren faktisk håndhæver.

Test altid kontroller på serversiden, og stol aldrig på klienten.

Lovlig og etisk brug

Det er effektivt og påtrængende at opfange trafik. Kør kun Burp mod systemer, du ejer, eller som du har fået skriftlig tilladelse til at teste. Afgræns omfanget præcist, og respekter det.

Uautoriseret aflytning er ulovlig i de fleste jurisdiktioner.

Hurtig kontrol

Test din forståelse af Burps proxy.

Opsummering

Du har lært, hvordan Burp Suites aflytningsproxy fungerer:

  • Burp lytter på 127.0.0.1:8080, og browseren dirigerer trafikken gennem den
  • Installation af CA-certifikatet gør det muligt at opfange HTTPS
  • Afbrydelse sætter anmodninger på pause, så de kan redigeres; HTTP-historik logger alt
  • Omfang holder test fokuseret og autoriseret

Næste gang ændrer og fuzz'er vi anmodninger med Repeater og Intruder.

Gratis at komme i gang

Lær Ethical Hacking Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
31
Lektioner
111

Ofte stillede spørgsmål

Er lektionen “Proxy og interception” gratis?

Ja — hele teksten til “Proxy og interception” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Ethical Hacking Academy-kurset, skal du opgradere til CoddyKit PRO. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Proxy og interception”?

Opsnap requests Du øver dig i Ethical Hacking Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Ethical Hacking Academy?

Der kræves ingen tidligere erfaring. Ethical Hacking Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Proxy og interception”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Ethical Hacking Academy-lektion?

Ja. Alle Ethical Hacking Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Proxy og interception
  2. Repeater og Intruder
  3. Scanner
  4. Udvidelser
← Tilbage til Ethical Hacking Academy