0Pricing
Cyber Security Academy · レッスン

Burp Suite Proxyとリクエストのインターセプト

Burp Suiteを設定し、HTTPトラフィックをインターセプトして、Repeaterで入力を手動テストします。

「Burp Suite Proxyとリクエストのインターセプト」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

HTTPトラフィックを傍受する理由

Webアプリケーションのセキュリティテストでは、すべてのHTTPリクエストとレスポンスを確認して変更する必要があります。Burp Suiteはブラウザーと対象の間で中間者プロキシとして動作し、完全な可視性と制御を提供します。

Burp Suiteのエディション

Burp Community(無料版): プロキシ、Repeater、Intruder(レート制限あり)、Decoder。Burp Pro: アクティブスキャナー、Intruderの全機能、Collaborator。学習や手動テストの大半では、Communityで十分です。

プロキシの設定

Burpはデフォルトで127.0.0.1:8080をリッスンします。このアドレスを経由してHTTP/HTTPSをプロキシするよう、ブラウザーを設定してください。切り替えを簡単にするには、FoxyProxy(Firefox拡張機能)を使用してください。

# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080

# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1  Port: 8080

# Or use FoxyProxy extension for quick toggle

CA証明書のインストール

HTTPSをインターセプトするには、ブラウザーにBurpのCA証明書をインストールしてください。プロキシ経由で接続したブラウザーからhttp://burpsuiteにアクセスして証明書をダウンロードし、ブラウザーの信頼された証明書ストアに追加してください。

# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der

# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificates

リクエストのインターセプト

InterceptがONの場合、すべてのリクエストは転送前に確認のためBurpで一時停止します。各リクエストで停止したい場合と、トラフィックをパッシブに記録するだけの場合に応じて、インターセプトのオンとオフを切り替えてください。

# Proxy > Intercept > Intercept is on

# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwarding

HTTP History

Proxy > HTTP Historyには、プロキシ経由のすべてのリクエストとレスポンスが記録されます。任意のリクエストを右クリックすると、Repeater、Intruder、Scanner、Decoderに送信できます。入力ポイントを見つけるための主な作業場所です。

Burp Repeater

Repeaterを使用すると、個々のリクエストを手動で変更して再送信できます。リクエストを選択し、パラメーター、ヘッダー、本文を編集して、レスポンスを並べて比較してください。個々の入力をテストするために不可欠な機能です。

# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R

# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panel

Burp Intruder

Intruderはパラメーターのファジングを自動化します。位置(§payload§)を指定し、ワードリストを読み込み、攻撃タイプ(Sniper、Pitchfork、Cluster Bomb)を選択して実行します。レスポンスの長さの違いを分析し、攻撃が成功したことを示す結果を探してください。

# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinations

DecoderとComparer

Decoderは、Base64、URLエンコーディング、HTMLエンティティ、16進数などの間でデータを変換します。Comparerは2つのレスポンスまたはリクエストの差分を表示するため、ブラインドインジェクションのテストに役立ちます。

BurpのTarget Scope

Target Scopeには、認可された対象だけを設定してください。Burpはスコープ内のリクエストのみをインターセプトおよびテストするため、第三者のサービスを誤ってテストするのを防げます。

# Target > Scope > Add
# Enter: https://target.com

# Proxy > Options > Intercept:
# "And URL Is in target scope"

プロジェクトの保存と復元

Burp Proでは、状態をプロジェクトファイルに保存できます。Communityでは、記録を維持するためにHTTP Historyと個々のリクエストをエクスポートしてください。重要な発見事項は、Burpのメモ機能に直接記録してください。

確認問題

Burp Repeaterの目的は何ですか?

まとめ: Burp Suite

Burp Suiteは、Webアプリケーションのペネトレーションテストにおける中核的なツールです。プロキシはすべてのトラフィックを取得し、HTTP Historyではリクエストのサイトマップ全体を確認でき、Repeaterでは個々の入力を手動でテストでき、Intruderではファジングを自動化できます。必ず対象を認可されたものだけに設定し、HTTPSをインターセプトするためにCA証明書をインストールしてください。

よくある質問

「Burp Suite Proxyとリクエストのインターセプト」レッスンは無料ですか?

はい。「Burp Suite Proxyとリクエストのインターセプト」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「Burp Suite Proxyとリクエストのインターセプト」で何を学びますか?

Burp Suiteを設定し、HTTPトラフィックをインターセプトして、Repeaterで入力を手動テストします。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「Burp Suite Proxyとリクエストのインターセプト」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Burp Suite Proxyとリクエストのインターセプト
  2. インジェクション脆弱性のテスト
  3. 認証とセッションのテスト
  4. ファイルアップロードとSSRFの脆弱性
← Cyber Security Academyに戻る