Scanner
Automatiseret test
Scanner er en gratis Ethical Hacking Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Ethical Hacking Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.
Oversigt over Burp Scanner
Burp Scanner (tilgængelig i Burp Suite Professional) gennemgår automatisk en webapplikation og tester den for sårbarheder som SQL-injektion, XSS og fejlkonfigurationer. Den supplerer — men erstatter aldrig — manuel test.
Gennemgangs- og auditfaser
En scanning har to faser. Gennemgangen finder indhold ved at følge links og indsende formularer for at opbygge et sitemap. Derefter sender auditeringen specialfremstillede payloads til hver fundet placering for at registrere sårbarheder.
Start en scanning
Højreklik på et mål i sitemapet, og vælg Scan, eller start en ny scanning fra instrumentbrættet. Du vælger omfanget (URL'er, der skal medtages) og en scanningskonfiguration, som styrer dybde og aggressivitet.
Dashboard -> New scan
URLs to scan: https://target.local/
Scan type: Crawl and auditScanningskonfigurationer
Konfigurationer justerer afvejningen mellem dækning og hastighed eller støj. Auditkontroller kan begrænses til kun passive kontroller, lette aktive kontroller eller grundige kontroller. Gennemgangsbegrænsninger sætter et loft over, hvor dybt og hvor mange links Burp følger.
Audit configuration:
- Passive only (no payloads sent)
- Light active
- Deep / thoroughPassiv versus aktiv skanning
Passiv skanning analyserer kun trafik, der allerede er opsamlet — den sender ingen ekstra forespørgsler og er derfor sikker og lydløs. Aktiv skanning indsætter payloads, som kan ændre data eller udløse sideeffekter. Brug kun aktive skanninger med tilladelse.
Skanning med godkendelse
Den mest interessante funktionalitet ligger som regel bag et login. Giv Burp regler for sessionshåndtering eller optagede loginsekvenser, så skanneren forbliver godkendt og kan nå beskyttede sider.
Project options -> Sessions -> Add macro
Record login request sequence
Use cookie jar for session tokensSådan læser du listen over problemer
Fund vises som problemer, hver med en alvorlighedsgrad (Høj/Mellem/Lav/Info) og en sikkerhedsgrad (Sikker/Fastslået/Foreløbig). Burp indeholder dokumentation i form af forespørgslen og svaret samt afhjælpningsråd for hvert problem.
Alvorlighedsgrad og sikkerhedsgrad
Prioritér først problemer med høj alvorlighedsgrad + sikker sikkerhedsgrad. Et foreløbigt fund skal verificeres manuelt, før du rapporterer det — skannere giver falske positiver, og støj i rapporteringen skader din troværdighed.
Manuel verificering af fund
Stol aldrig blindt på en skanner. Tag forespørgslen fra et rapporteret problem, send den til Repeater, og genskab sårbarheden manuelt. Bekræft, at payloaden faktisk udløser adfærden, før du medtager den i en rapport.
Issue -> Request -> Send to Repeater
# reproduce the injection manuallyLive-skanning versus kun revision
Burp kan skanne live, mens du browser (passiv analyse af trafik gennem proxyen), eller køre en dedikeret revision. Passiv live-skanning er god under manuel udforskning, mens en fuld revision bruges til grundig automatiseret dækning.
Begrænsninger og ansvarlig brug
Automatiseret skanning sender mange forespørgsler og kan ødelægge data, udløse e-mails eller forårsage driftsafbrydelser. Aftal tidspunktet med klienten, undgå produktion, når det er muligt, og skan aldrig systemer uden for dit godkendte omfang.
Hurtig kontrol
Test din viden om Scanner.
Opsummering
Du har lært, hvordan Burp Scanner fungerer:
- To faser: gennemsøgning (opdag) og derefter revision (test)
- Passiv = lydløs analyse, aktiv = indsætter payloads
- Problemer har en alvorlighedsgrad og en sikkerhedsgrad
- Verificér altid fund manuelt i Repeater for at undgå falske positiver
Næste emne: Udvidelse af Burp med udvidelser.
Lær Ethical Hacking Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 31
- Lektioner
- 111
Ofte stillede spørgsmål
Er lektionen “Scanner” gratis?
Ja — hele teksten til “Scanner” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Ethical Hacking Academy-kurset, skal du opgradere til CoddyKit PRO. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Scanner”?
Automatiseret test Du øver dig i Ethical Hacking Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Ethical Hacking Academy?
Der kræves ingen tidligere erfaring. Ethical Hacking Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Scanner”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Ethical Hacking Academy-lektion?
Ja. Alle Ethical Hacking Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.