Proxy und Interception
Zeichnen Sie Webdatenverkehr auf
Proxy und Interception ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was Burp Suite ist
Burp Suite ist die am weitesten verbreitete Plattform für die Sicherheitsprüfung von Webanwendungen. Im Kern handelt es sich um einen abfangenden Proxy, der zwischen Ihrem Browser und dem Zielserver sitzt.
Da der gesamte Datenverkehr durch Burp fließt, können Sie jede Anfrage und jede Antwort lesen und ändern.
Wie ein Proxy funktioniert
Ein abfangender Proxy ist ein Man-in-the-Middle, den Sie kontrollieren. Ihr Browser sendet Anfragen an Burp; Burp leitet sie an den Server weiter und gibt die Antworten zurück.
Dadurch können Sie den Datenverkehr jederzeit anhalten, untersuchen und bearbeiten.
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target ServerDen Listener konfigurieren
Burp lauscht an einem lokalen Port, standardmäßig an 127.0.0.1:8080. Sie richten die Proxy-Einstellungen Ihres Browsers auf diese Adresse.
Über die Tabs „Proxy“ und „Options“ können Sie den Listener überprüfen oder ändern.
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080Der eingebettete Browser
Moderne Burp-Versionen werden mit einem vorkonfigurierten eingebetteten Chromium-Browser ausgeliefert. Er vertraut Burp bereits und leitet den Datenverkehr über den Proxy, sodass keine manuelle Einrichtung erforderlich ist.
Klicken Sie im Proxy-Tab auf „Open Browser“, um sofort mit dem Testen zu beginnen.
Dem CA-Zertifikat vertrauen
Um HTTPS abzufangen, muss Ihr Browser Burps CA-Zertifikat vertrauen. Andernfalls erhalten Sie TLS-Warnungen.
Laden Sie es von http://burpsuite herunter, während der Proxy läuft, und importieren Sie es in den Browser oder den Vertrauensspeicher des Betriebssystems.
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustIntercept ein- und ausschalten
Mit dem Schalter Intercept legen Sie fest, ob Anfragen zur Überprüfung angehalten werden. Wenn die Funktion aktiviert ist, wartet jede Anfrage, bis Sie sie weiterleiten oder verwerfen.
Deaktivieren Sie die Funktion, um normal zu surfen, während Burp weiterhin alles im HTTP-Verlauf protokolliert.
Eine laufende Anfrage bearbeiten
Wenn Intercept aktiviert ist, können Sie die Rohfassung der Anfrage vor der Weiterleitung bearbeiten. Ändern Sie spontan einen Parameter, Header oder eine Methode.
Dies ist die einfachste Form des manuellen Testens.
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)HTTP-Verlauf
Der Tab HTTP history zeichnet jede Anfrage und Antwort auf, die den Proxy durchlaufen hat, auch wenn Intercept deaktiviert ist.
Sie können jeden Eintrag filtern, durchsuchen und per Rechtsklick an andere Burp-Werkzeuge senden.
Den Zielbereich festlegen
Definieren Sie einen Zielbereich, damit Burp nur auf Systeme einwirkt, deren Test Sie autorisiert haben. So verhindern Sie, dass versehentlich Drittanbieter-Domains angegriffen werden.
Legen Sie den Bereich im Target-Tab fest und aktivieren Sie „show only in-scope items“.
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*An andere Tools senden
Die eigentliche Stärke liegt darin, eine abgefangene Anfrage an andere Tools von Burp weiterzuleiten.
- An Repeater senden, um sie manuell anzupassen.
- An Intruder senden, um Payloads automatisiert einzusetzen.
- An Scanner senden, um automatisierte Prüfungen durchzuführen.
Suchen und Ersetzen
Burp kann den Datenverkehr mit Suchen-und-Ersetzen-Regeln automatisch umschreiben, zum Beispiel indem ein Header in jede Anfrage eingefügt wird.
Das ist praktisch, um Authentifizierungstoken hinzuzufügen oder zu testen, wie sich die Anwendung mit veränderten Headern verhält.
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0Kurzer Test
Testen Sie Ihr Verständnis des Proxys.
Zusammenfassung
Sie haben die Grundlagen des Burp-Suite-Proxys gelernt.
- Burp ist ein abfangender Proxy zwischen Browser und Server.
- Der Listener verwendet standardmäßig 127.0.0.1:8080.
- Vertrauen Sie dem CA-Zertifikat, um HTTPS abzufangen.
- Intercept hält Anfragen an; der HTTP-Verlauf protokolliert alles.
- Legen Sie einen Zielbereich fest und leiten Sie Anfragen an andere Tools weiter.
Als Nächstes verwenden Sie Repeater und Intruder, um Anfragen zu manipulieren.
Häufig gestellte Fragen
Ist die Lektion „Proxy und Interception“ kostenlos?
Ja — der vollständige Text von „Proxy und Interception“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Proxy und Interception“?
Zeichnen Sie Webdatenverkehr auf Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Proxy und Interception“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Proxy und Interception
- Repeater und Intruder
- Scanner und Erweiterungen
- Praktische Workflows