Proxy e intercettazione
Catturi il traffico web
Proxy e intercettazione è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Cos'è Burp Suite
Burp Suite è la piattaforma per i test di sicurezza delle applicazioni web più utilizzata. Il suo componente principale è un proxy di intercettazione che si interpone tra il browser e il server di destinazione.
Poiché tutto il traffico passa attraverso Burp, può leggere e modificare ogni richiesta e risposta.
Come funziona un proxy
Un proxy di intercettazione è un intermediario man-in-the-middle sotto il suo controllo. Il browser invia le richieste a Burp; Burp le inoltra al server e restituisce le risposte.
Questo consente di mettere in pausa, ispezionare e modificare il traffico a piacimento.
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target ServerConfigurare il listener
Burp ascolta su una porta locale, per impostazione predefinita 127.0.0.1:8080. Configuri le impostazioni proxy del browser per utilizzare quell'indirizzo.
Le schede Proxy e Options consentono di verificare o modificare il listener.
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080Il browser integrato
Le versioni moderne di Burp includono un browser Chromium integrato e preconfigurato. Si fida già di Burp e instrada il traffico attraverso il proxy, evitando la configurazione manuale.
Faccia clic su "Apri browser" nella scheda Proxy per iniziare subito i test.
Considerare attendibile il certificato CA
Per intercettare HTTPS, il browser deve considerare attendibile il certificato CA di Burp. In caso contrario verranno visualizzati avvisi TLS.
Lo scarichi da http://burpsuite mentre il proxy è in esecuzione, quindi lo importi nel browser o nell'archivio dei certificati attendibili del sistema operativo.
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustIntercettazione attivata o disattivata
L'interruttore Intercept determina se le richieste vengono messe in pausa per essere esaminate. Quando è attivo, ogni richiesta resta in attesa finché non la inoltra o la elimina.
Lo disattivi per navigare normalmente mentre Burp continua a registrare tutto nella cronologia HTTP.
Modificare una richiesta in corso
Quando l'intercettazione è attiva, può modificare la richiesta grezza prima di inoltrarla. Cambi al volo un parametro, un'intestazione o un metodo.
Questa è la forma più semplice di test manuale.
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)Cronologia HTTP
La scheda cronologia HTTP registra ogni richiesta e risposta passata attraverso il proxy, anche quando l'intercettazione è disattivata.
Può filtrare, cercare e fare clic con il pulsante destro del mouse su qualsiasi voce per inviarla ad altri strumenti di Burp.
Definire l'ambito della destinazione
Definisca un ambito della destinazione in modo che Burp agisca solo sui sistemi per i quali è autorizzato a eseguire test. Questo evita di attaccare accidentalmente domini di terze parti.
Imposti l'ambito nella scheda Target e abiliti "mostra solo elementi nell'ambito".
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*Invio ad altri strumenti
La vera potenza consiste nell'inoltrare una richiesta acquisita agli altri strumenti di Burp.
- La invii a Repeater per modificarla manualmente.
- La invii a Intruder per utilizzare payload automatizzati.
- La invii a Scanner per eseguire controlli automatizzati.
Corrispondenza e sostituzione
Burp può riscrivere automaticamente il traffico con regole di corrispondenza e sostituzione, ad esempio inserendo un'intestazione in ogni richiesta.
È utile per aggiungere token di autenticazione o verificare il comportamento dell'applicazione con intestazioni modificate.
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0Verifica rapida
Verifichi la Sua comprensione del proxy.
Riepilogo
Ha appreso le nozioni di base del proxy di Burp Suite.
- Burp è un proxy d'intercettazione tra il browser e il server.
- Il listener utilizza per impostazione predefinita 127.0.0.1:8080.
- È necessario considerare attendibile il certificato CA per intercettare HTTPS.
- L'intercettazione mette in pausa le richieste; la cronologia HTTP registra ogni attività.
- Definisca l'ambito della destinazione e inoltri le richieste agli altri strumenti.
Successivamente utilizzerà Repeater e Intruder per manipolare le richieste.
Domande Frequenti
La lezione «Proxy e intercettazione» è gratuita?
Sì — il testo completo di «Proxy e intercettazione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Proxy e intercettazione»?
Catturi il traffico web Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Proxy e intercettazione»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Proxy e intercettazione
- Repeater e Intruder
- Scanner ed estensioni
- Workflow pratici