Burp-Suite-Proxy und Abfangen von Requests
Konfigurieren Sie Burp Suite, fangen Sie HTTP-Datenverkehr ab und testen Sie Eingaben manuell mit Repeater.
Burp-Suite-Proxy und Abfangen von Requests ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum HTTP-Datenverkehr abfangen?
Sicherheitstests von Webanwendungen erfordern, jede HTTP-Anfrage und jede HTTP-Antwort zu sehen und zu verändern. Burp Suite fungiert als Man-in-the-Middle-Proxy zwischen Ihrem Browser und dem Ziel und gibt Ihnen vollständige Transparenz und Kontrolle.
Burp-Suite-Editionen
Burp Community (kostenlos): Proxy, Repeater, Intruder (ratenbegrenzt), Decoder. Burp Pro: aktiver Scanner, vollständiger Intruder, Collaborator. Für die meisten Lernzwecke und manuellen Tests ist Community ausreichend.
Proxy einrichten
Burp lauscht standardmäßig auf 127.0.0.1:8080. Konfigurieren Sie Ihren Browser so, dass HTTP/HTTPS über diese Adresse als Proxy geleitet wird. Verwenden Sie FoxyProxy (Firefox-Erweiterung), um einfach umzuschalten.
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleCA-Zertifikat installieren
Um HTTPS abzufangen, installieren Sie das CA-Zertifikat von Burp in Ihrem Browser. Besuchen Sie http://burpsuite in Ihrem Browser mit aktiviertem Proxy, um es herunterzuladen, und fügen Sie es anschließend zum vertrauenswürdigen Zertifikatsspeicher des Browsers hinzu.
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificatesAnfragen abfangen
Wenn Intercept aktiviert ist, wird jede Anfrage in Burp zur Untersuchung angehalten, bevor sie weitergeleitet wird. Schalten Sie Intercept je nach Bedarf ein oder aus: Aktivieren Sie es, wenn jede Anfrage angehalten werden soll, und deaktivieren Sie es, wenn der Datenverkehr nur passiv aufgezeichnet werden soll.
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingHTTP-Verlauf
Proxy > HTTP History zeichnet alle über den Proxy geleiteten Anfragen und Antworten auf. Klicken Sie mit der rechten Maustaste auf eine beliebige Anfrage, um sie an Repeater, Intruder, Scanner oder Decoder zu senden. Dies ist Ihr zentraler Arbeitsbereich, um Eingabepunkte zu finden.
Burp Repeater
Mit Repeater können Sie einzelne Anfragen manuell ändern und wiederholen. Wählen Sie eine Anfrage aus, bearbeiten Sie Parameter, Header oder Body und vergleichen Sie die Antworten nebeneinander. Das ist unverzichtbar, um einzelne Eingaben zu testen.
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp Intruder
Intruder automatisiert das Fuzzing von Parametern. Markieren Sie Positionen (§payload§), laden Sie eine Wortliste, wählen Sie den Angriffstyp (Sniper, Pitchfork, Cluster Bomb) und starten Sie den Angriff. Analysieren Sie die Antworten auf Längenunterschiede, die auf erfolgreiche Treffer hindeuten.
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsDecoder und Comparer
Decoder wandelt Daten zwischen Base64, URL-Kodierung, HTML-Entitäten, Hexadezimaldarstellung und weiteren Formaten um. Comparer vergleicht zwei Antworten oder Anfragen, um Unterschiede zu erkennen — nützlich für Blind-Injection-Tests.
Burp-Zielbereich
Legen Sie den Target Scope so fest, dass er nur Ihr autorisiertes Ziel umfasst. Burp fängt dann nur Anfragen innerhalb des Zielbereichs ab und testet sie, wodurch versehentliche Tests von Diensten Dritter verhindert werden.
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"Projekte speichern und wiederherstellen
Burp Pro speichert den Zustand in einer Projektdatei. In der Community-Version exportieren Sie den HTTP-Verlauf und einzelne Anfragen, um Aufzeichnungen zu erhalten. Dokumentieren Sie wichtige Erkenntnisse direkt in der Notizfunktion von Burp.
Schnelltest
Welchen Zweck erfüllt Burp Repeater?
Zusammenfassung: Burp Suite
Burp Suite ist das zentrale Werkzeug für Penetrationstests von Webanwendungen. Der Proxy erfasst den gesamten Datenverkehr, HTTP History liefert eine vollständige Übersicht der Anfragen an die Website, Repeater ermöglicht das manuelle Testen einzelner Eingaben und Intruder automatisiert das Fuzzing. Legen Sie den Zielbereich immer ausschließlich auf autorisierte Ziele fest und installieren Sie das CA-Zertifikat für das Abfangen von HTTPS.
Häufig gestellte Fragen
Ist die Lektion „Burp-Suite-Proxy und Abfangen von Requests“ kostenlos?
Ja — der vollständige Text von „Burp-Suite-Proxy und Abfangen von Requests“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Burp-Suite-Proxy und Abfangen von Requests“?
Konfigurieren Sie Burp Suite, fangen Sie HTTP-Datenverkehr ab und testen Sie Eingaben manuell mit Repeater. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Burp-Suite-Proxy und Abfangen von Requests“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Burp-Suite-Proxy und Abfangen von Requests
- Auf Injection-Schwachstellen testen
- Authentifizierungs- und Sitzungstests
- Schwachstellen bei Datei-Uploads und SSRF