0Pricing
Ethical Hacking Academy · Lektion

Erweiterungen

Burp erweitern

Erweiterungen ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Burp erweitern?

Der Kern von Burp deckt die meisten Tests ab, aber Erweiterungen fügen weitere Funktionen hinzu — neue Prüfungen für Scans, benutzerdefinierte Payloads, Decoder und Integrationen. Damit können Sie Burp an bestimmte Technologien oder Arbeitsabläufe anpassen.

Der BApp Store

Der BApp Store (Extensions > BApp Store) ist der integrierte Marktplatz von Burp für Erweiterungen der Community und von PortSwigger. Sie können Erweiterungen durchsuchen, Bewertungen lesen und sie mit einem Klick installieren.

Extensions > BApp Store > [browse] > Install

Programmiersprachen für Erweiterungen

Erweiterungen werden in Java, Python (über Jython) oder Ruby (über JRuby) geschrieben. Für Python- und Ruby-Erweiterungen müssen Sie zunächst das Interpreter-JAR in den Burp-Einstellungen konfigurieren.

Settings > Extensions > Python environment
  Jython JAR: /opt/jython-standalone.jar

Die Montoya API

Moderne Burp-Erweiterungen verwenden die Montoya API. Sie bietet Zugriffspunkte auf Proxy, Scanner, HTTP-Handler und Benutzeroberfläche. Die ältere Extender API ist veraltet. Erweiterungen registrieren Handler, die Burp bei jeder Anfrage und Antwort aufruft.

Beliebte Erweiterung: Logger++

Logger++ stellt ein erweitertes, filterbares Protokoll aller Anfragen aus sämtlichen Burp-Tools bereit, mit leistungsfähiger Suche und Exportfunktion — weit über den standardmäßigen HTTP-Verlauf hinaus.

Beliebte Erweiterung: Autorize

Autorize automatisiert die Prüfung von Berechtigungen. Die Erweiterung wiederholt Anfragen mit den Cookies eines Benutzers mit geringeren Rechten, um eine fehlerhafte Zugriffskontrolle zu erkennen — und markiert Endpunkte, die verboten sein sollten, aber Daten zurückgeben.

Autorize: paste low-priv Cookie header
Green = enforced, Red = bypassed authz

Beliebte Erweiterung: Active Scan++

Active Scan++ fügt zusätzliche Prüfungen für Probleme hinzu, die der Standardscanner übersieht, etwa Host-Header-Angriffe, spezielle Injection-Fälle und DNS-basierte Erkennungen. Die Erweiterung ergänzt den Professional-Scanner.

Decoder und benutzerdefinierte Payloads

Erweiterungen wie Hackvertor fügen eine Inline-Kodierung und -Dekodierung auf Tag-Basis hinzu und ermöglichen das Erzeugen benutzerdefinierter Payloads. Sie sind unverzichtbar, wenn eine Anwendung ungewöhnliche Kodierungen oder Signaturen für Parameter verwendet.

Hackvertor tag example:
<@base64><@md5>payload<@/md5><@/base64>

Sitzungsverwaltung mit Erweiterungen

Einige Anwendungen verwenden Anti-CSRF-Token oder signierte Anfragen, die eine Wiederholung verhindern. Erweiterungen können in Regeln für die Sitzungsverwaltung eingreifen, um automatisch neue Token abzurufen oder Anfragen erneut zu signieren, sodass Intruder und Scanner weiterhin funktionieren.

Eine eigene Erweiterung schreiben

Für spezielle Anforderungen können Sie eine benutzerdefinierte Erweiterung schreiben. Eine minimale Python-Erweiterung implementiert registerExtenderCallbacks (veraltet) oder eine initialize-Methode mit Montoya und registriert anschließend einen HTTP-Handler.

def registerExtenderCallbacks(self, callbacks):
    callbacks.setExtensionName("MyExt")
    callbacks.registerHttpListener(self)

Erweiterungen prüfen

Erweiterungen haben vollständigen Zugriff auf Ihren Datenverkehr und Ihr Burp-Projekt. Installieren Sie nur vertrauenswürdige Erweiterungen, bevorzugen Sie den BApp Store und prüfen Sie nach Möglichkeit den Quellcode — eine bösartige Erweiterung könnte vertrauliche Kundendaten exfiltrieren.

Kurze Überprüfung

Ordnen Sie die Erweiterung der jeweiligen Aufgabe zu.

Zusammenfassung

Sie haben gelernt, Burp zu erweitern:

  • Der BApp Store installiert Erweiterungen mit einem Klick
  • Erweiterungen verwenden Java oder Python/Ruby über die Montoya API
  • Wichtige Tools: Logger++, Autorize, Active Scan++, Hackvertor
  • Installieren Sie nur vertrauenswürdige Erweiterungen — sie sehen Ihren gesamten Datenverkehr

Damit ist der Burp-Suite-Kurs abgeschlossen.

Häufig gestellte Fragen

Ist die Lektion „Erweiterungen“ kostenlos?

Ja — der vollständige Text von „Erweiterungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Erweiterungen“?

Burp erweitern Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Erweiterungen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Proxy und Interception
  2. Repeater und Intruder
  3. Scanner
  4. Erweiterungen
← Zurück zu Ethical Hacking Academy