Burp Suite Proxyとリクエストのインターセプト
Burp Suiteを設定し、HTTPトラフィックをインターセプトして、Repeaterで入力を手動テストします。
「Burp Suite Proxyとリクエストのインターセプト」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
HTTPトラフィックを傍受する理由
Webアプリケーションのセキュリティテストでは、すべてのHTTPリクエストとレスポンスを確認して変更する必要があります。Burp Suiteはブラウザーと対象の間で中間者プロキシとして動作し、完全な可視性と制御を提供します。
Burp Suiteのエディション
Burp Community(無料版): プロキシ、Repeater、Intruder(レート制限あり)、Decoder。Burp Pro: アクティブスキャナー、Intruderの全機能、Collaborator。学習や手動テストの大半では、Communityで十分です。
プロキシの設定
Burpはデフォルトで127.0.0.1:8080をリッスンします。このアドレスを経由してHTTP/HTTPSをプロキシするよう、ブラウザーを設定してください。切り替えを簡単にするには、FoxyProxy(Firefox拡張機能)を使用してください。
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleCA証明書のインストール
HTTPSをインターセプトするには、ブラウザーにBurpのCA証明書をインストールしてください。プロキシ経由で接続したブラウザーからhttp://burpsuiteにアクセスして証明書をダウンロードし、ブラウザーの信頼された証明書ストアに追加してください。
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificatesリクエストのインターセプト
InterceptがONの場合、すべてのリクエストは転送前に確認のためBurpで一時停止します。各リクエストで停止したい場合と、トラフィックをパッシブに記録するだけの場合に応じて、インターセプトのオンとオフを切り替えてください。
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingHTTP History
Proxy > HTTP Historyには、プロキシ経由のすべてのリクエストとレスポンスが記録されます。任意のリクエストを右クリックすると、Repeater、Intruder、Scanner、Decoderに送信できます。入力ポイントを見つけるための主な作業場所です。
Burp Repeater
Repeaterを使用すると、個々のリクエストを手動で変更して再送信できます。リクエストを選択し、パラメーター、ヘッダー、本文を編集して、レスポンスを並べて比較してください。個々の入力をテストするために不可欠な機能です。
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp Intruder
Intruderはパラメーターのファジングを自動化します。位置(§payload§)を指定し、ワードリストを読み込み、攻撃タイプ(Sniper、Pitchfork、Cluster Bomb)を選択して実行します。レスポンスの長さの違いを分析し、攻撃が成功したことを示す結果を探してください。
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsDecoderとComparer
Decoderは、Base64、URLエンコーディング、HTMLエンティティ、16進数などの間でデータを変換します。Comparerは2つのレスポンスまたはリクエストの差分を表示するため、ブラインドインジェクションのテストに役立ちます。
BurpのTarget Scope
Target Scopeには、認可された対象だけを設定してください。Burpはスコープ内のリクエストのみをインターセプトおよびテストするため、第三者のサービスを誤ってテストするのを防げます。
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"プロジェクトの保存と復元
Burp Proでは、状態をプロジェクトファイルに保存できます。Communityでは、記録を維持するためにHTTP Historyと個々のリクエストをエクスポートしてください。重要な発見事項は、Burpのメモ機能に直接記録してください。
確認問題
Burp Repeaterの目的は何ですか?
まとめ: Burp Suite
Burp Suiteは、Webアプリケーションのペネトレーションテストにおける中核的なツールです。プロキシはすべてのトラフィックを取得し、HTTP Historyではリクエストのサイトマップ全体を確認でき、Repeaterでは個々の入力を手動でテストでき、Intruderではファジングを自動化できます。必ず対象を認可されたものだけに設定し、HTTPSをインターセプトするためにCA証明書をインストールしてください。
よくある質問
「Burp Suite Proxyとリクエストのインターセプト」レッスンは無料ですか?
はい。「Burp Suite Proxyとリクエストのインターセプト」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「Burp Suite Proxyとリクエストのインターセプト」で何を学びますか?
Burp Suiteを設定し、HTTPトラフィックをインターセプトして、Repeaterで入力を手動テストします。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Burp Suite Proxyとリクエストのインターセプト」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Burp Suite Proxyとリクエストのインターセプト
- インジェクション脆弱性のテスト
- 認証とセッションのテスト
- ファイルアップロードとSSRFの脆弱性