Proxy dan Intersepsi
Menangkap request
Proxy dan Intersepsi adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa Itu Burp Suite?
Burp Suite adalah platform terpadu untuk menguji keamanan aplikasi web. Platform ini berada di antara browser Anda dan server target sebagai proksi pencegat, sehingga Anda dapat memeriksa dan mengubah setiap permintaan serta respons HTTP/HTTPS.
- Proksi — mencegat lalu lintas
- Pengulang — mengirim ulang permintaan secara manual
- Penyusup — mengotomatiskan fuzzing
- Scanner — menemukan kerentanan (Pro)
Proksi Pencegat
Proksi Burp mendengarkan pada port lokal (bawaan 127.0.0.1:8080). Browser Anda dikonfigurasi untuk mengirim seluruh lalu lintas melaluinya, sehingga Burp dapat menjeda permintaan sebelum mencapai server.
Posisi sebagai perantara ini memungkinkan pengujian web: Anda dapat melihat secara tepat apa yang dikirim aplikasi, termasuk parameter dan header tersembunyi.
Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080Mengonfigurasi Browser Anda
Arahkan browser ke pendengar Burp. Cara termudah adalah menggunakan ekstensi browser seperti FoxyProxy, atau browser Chromium bawaan Burp sendiri (Proxy > Intercept > Open Browser) yang telah dikonfigurasi sebelumnya.
FoxyProxy profile:
Proxy Type: HTTP
Host: 127.0.0.1
Port: 8080Memasang Sertifikat CA Burp
Untuk mencegat HTTPS, Burp membuat sertifikatnya sendiri secara langsung. Browser tidak akan mempercayainya kecuali Anda memasang sertifikat CA Burp.
Kunjungi http://burp saat proksi berjalan, unduh cacert.der, lalu impor sertifikat tersebut ke penyimpanan kepercayaan browser/OS.
Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification AuthoritiesMencegat Aktif atau Nonaktif
Di Proxy > Intercept, tombol Intercept is on menjeda setiap permintaan agar Anda dapat membaca atau mengeditnya sebelum meneruskannya. Saat pencegatan nonaktif, lalu lintas mengalir bebas, tetapi tetap dicatat dalam riwayat HTTP.
Gunakan Forward untuk mengirim permintaan yang dijeda, atau Drop untuk membuangnya.
Membaca Permintaan yang Ditangkap
Permintaan yang dicegat menampilkan metode, jalur, header, dan isi. Anda dapat mengedit bagian mana pun secara langsung sebelum meneruskannya — mengubah parameter, menambahkan header, atau mengutak-atik cookie.
POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123
username=admin&password=testRiwayat HTTP
Tab Proxy > HTTP history mencatat setiap permintaan yang melewati Burp, bahkan saat pencegatan nonaktif. Setiap entri mencatat URL, status, panjang, dan jenis MIME. Ini adalah linimasa seluruh sesi Anda.
Klik kanan entri mana pun untuk mengirimkannya ke Pengulang, Penyusup, atau alat lainnya.
Menentukan Cakupan Target
Aplikasi nyata menghasilkan banyak lalu lintas yang tidak diperlukan dari analitik, CDN, dan pihak ketiga. Tentukan cakupan target di Target > Scope agar Burp hanya berfokus pada host yang boleh Anda uji.
Aktifkan filter "And URL Is in target scope" agar riwayat tetap rapi dan sistem di luar cakupan tidak tersentuh.
Target > Scope > Include in scope:
https://target.local/.*Aturan Pencocokan dan Penggantian
Di Proxy > Match and replace, Anda dapat menulis ulang bagian dari setiap permintaan atau respons secara otomatis — misalnya memalsukan User-Agent atau menghapus header keamanan untuk mempelajari perilaku.
Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0Alasan Pencegatan Penting
Validasi sisi klien (JavaScript, kolom tersembunyi, tombol yang dinonaktifkan) dapat dilewati dengan mudah setelah Anda dapat mengedit permintaan saat transit. Pencegatan menunjukkan perbedaan antara hal yang diizinkan oleh antarmuka dan hal yang sebenarnya diberlakukan server.
Selalu uji pengendalian sisi server, jangan pernah mempercayai klien.
Penggunaan Legal dan Etis
Mencegat lalu lintas merupakan tindakan yang kuat dan mengganggu. Jalankan Burp hanya terhadap sistem yang Anda miliki atau yang telah memberikan otorisasi tertulis untuk diuji. Tentukan cakupan secara tepat dan patuhi cakupan tersebut.
Pencegatan tanpa otorisasi merupakan tindakan ilegal di sebagian besar wilayah hukum.
Pemeriksaan Singkat
Uji pemahaman Anda tentang proksi Burp.
Ringkasan
Anda telah mempelajari cara kerja proksi pencegat Burp Suite:
- Burp mendengarkan pada
127.0.0.1:8080dan browser mengarahkan lalu lintas melaluinya - Memasang sertifikat CA memungkinkan pencegatan HTTPS
- Intercept menjeda permintaan untuk diedit; HTTP history mencatat semuanya
- Scope menjaga pengujian tetap terarah dan berotorisasi
Selanjutnya, kita akan mengubah dan melakukan fuzzing terhadap permintaan menggunakan Pengulang dan Penyusup.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Proxy dan Intersepsi” gratis?
Ya — teks lengkap “Proxy dan Intersepsi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Proxy dan Intersepsi”?
Menangkap request Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Proxy dan Intersepsi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Proxy dan Intersepsi
- Repeater dan Intruder
- Scanner
- Ekstensi