0Pricing
Ethical Hacking Academy · Pelajaran

Scanner

Pengujian otomatis

Scanner adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Ikhtisar Scanner Burp

Scanner Burp (tersedia di Burp Suite Professional) secara otomatis merayapi aplikasi web dan mengujinya untuk menemukan kerentanan seperti injeksi SQL, XSS, dan kesalahan konfigurasi. Scanner melengkapi — bukan menggantikan — pengujian manual.

Tahap Perayapan dan Audit

Pemindaian memiliki dua tahap. Perayapan menemukan konten dengan mengikuti tautan dan mengirimkan formulir untuk membuat peta situs. Setelah itu, audit mengirimkan payload yang dirancang khusus ke setiap lokasi yang ditemukan untuk mendeteksi kerentanan.

Memulai Pemindaian

Klik kanan target di peta situs lalu pilih Scan, atau mulai pemindaian baru dari dasbor. Anda memilih cakupan (URL yang disertakan) dan konfigurasi pemindaian yang mengatur kedalaman serta tingkat agresivitas.

Dashboard -> New scan
  URLs to scan: https://target.local/
  Scan type: Crawl and audit

Konfigurasi Pemindaian

Konfigurasi menyesuaikan keseimbangan antara cakupan dan kecepatan/kebisingan. Pemeriksaan audit dapat dibatasi menjadi hanya pasif, aktif ringan, atau menyeluruh. Batas perayapan membatasi seberapa dalam dan berapa banyak tautan yang diikuti Burp.

Audit configuration:
  - Passive only (no payloads sent)
  - Light active
  - Deep / thorough

Pemindaian Pasif vs Aktif

Pemindaian pasif hanya menganalisis lalu lintas yang sudah ditangkap — tidak mengirim permintaan tambahan, sehingga aman dan senyap. Pemindaian aktif menyisipkan muatan, yang dapat mengubah data atau memicu efek samping. Gunakan pemindaian aktif hanya dengan izin.

Pemindaian dengan Autentikasi

Sebagian besar fungsi yang menarik berada di balik halaman masuk. Berikan Burp aturan penanganan sesi atau rangkaian masuk yang direkam agar pemindai tetap terautentikasi dan dapat menjangkau halaman yang dilindungi.

Project options -> Sessions -> Add macro
  Record login request sequence
  Use cookie jar for session tokens

Membaca Daftar Masalah

Temuan ditampilkan sebagai masalah, masing-masing dengan tingkat keparahan (Tinggi/Sedang/Rendah/Info) dan tingkat keyakinan (Pasti/Kuat/Sementara). Burp menyertakan bukti permintaan/respons dan saran perbaikan untuk setiap masalah.

Tingkat Keparahan dan Keyakinan

Prioritaskan masalah dengan tingkat keparahan Tinggi + keyakinan Pasti terlebih dahulu. Temuan "Sementara" memerlukan verifikasi manual sebelum Anda melaporkannya — pemindai dapat menghasilkan positif palsu, dan laporan yang dipenuhi gangguan akan merusak kredibilitas.

Memverifikasi Temuan Secara Manual

Jangan pernah mempercayai pemindai secara membabi buta. Ambil permintaan dari masalah yang dilaporkan, kirimkan ke Repeater, lalu ulangi kerentanannya secara manual. Pastikan muatan benar-benar memicu perilaku tersebut sebelum memasukkannya ke dalam laporan.

Issue -> Request -> Send to Repeater
# reproduce the injection manually

Pemindaian Langsung vs Hanya Audit

Burp dapat memindai secara langsung saat Anda menjelajah (analisis pasif terhadap lalu lintas yang melalui proksi) atau menjalankan audit khusus. Pemindaian pasif langsung sangat berguna selama penjelajahan manual; audit menyeluruh ditujukan untuk cakupan otomatis yang mendalam.

Batasan dan Penggunaan yang Bertanggung Jawab

Pemindaian otomatis mengirim banyak permintaan dan dapat merusak data, memicu surel, atau menyebabkan gangguan layanan. Koordinasikan waktunya dengan klien, hindari lingkungan produksi jika memungkinkan, dan jangan pernah memindai sistem di luar cakupan yang diizinkan.

Pemeriksaan Singkat

Uji pengetahuan Anda tentang Scanner.

Ringkasan

Anda telah mempelajari cara kerja Burp Scanner:

  • Dua tahap: perayapan (menemukan) lalu audit (menguji)
  • Pasif = analisis senyap, aktif = menyisipkan muatan
  • Masalah memiliki tingkat keparahan dan tingkat keyakinan
  • Selalu verifikasi temuan secara manual di Repeater untuk menghindari positif palsu

Berikutnya: memperluas Burp dengan ekstensi.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Scanner” gratis?

Ya — teks lengkap “Scanner” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Scanner”?

Pengujian otomatis Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?

Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Scanner” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Proxy dan Intersepsi
  2. Repeater dan Intruder
  3. Scanner
  4. Ekstensi
← Kembali ke Ethical Hacking Academy