プロキシとインターセプト
Webトラフィックを取得します
「プロキシとインターセプト」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
Burp Suiteとは
Burp Suiteは、最も広く使用されているWebアプリケーションセキュリティテストプラットフォームです。その中核となるのは、ブラウザーと対象サーバーの間に入るインターセプトプロキシです。
すべてのトラフィックがBurpを経由するため、すべてのリクエストとレスポンスを読み取り、変更できます。
プロキシの仕組み
インターセプトプロキシは、自分で制御する中間者です。ブラウザーはBurpにリクエストを送り、Burpがそれをサーバーに転送して、レスポンスを返します。
これにより、トラフィックを自由に一時停止し、調査し、編集できます。
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target Serverリスナーの設定
Burpはローカルポートで待ち受けます。デフォルトは127.0.0.1:8080です。ブラウザーのプロキシ設定で、このアドレスを指定します。
ProxyタブとOptionsタブで、リスナーを確認または変更できます。
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080組み込みブラウザー
最新のBurpには、設定済みの組み込みChromiumブラウザーが付属しています。このブラウザーはすでにBurpを信頼し、プロキシ経由で通信するため、手動設定を省略できます。
すぐにテストを開始するには、Proxyタブの「Open Browser」をクリックしてください。
CA証明書を信頼する
HTTPSをインターセプトするには、ブラウザーがBurpのCA証明書を信頼する必要があります。そうでなければTLS警告が表示されます。
プロキシを起動した状態でhttp://burpsuiteから証明書をダウンロードし、ブラウザーまたはOSの信頼ストアにインポートしてください。
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustInterceptのオンとオフ
Interceptの切り替えによって、リクエストを確認のために一時停止するかどうかが決まります。オンにすると、各リクエストは転送または破棄するまで待機します。
通常どおりブラウジングする場合はオフにしてください。オフにしても、BurpはHTTP historyにすべての通信を記録します。
通信中のリクエストを編集する
Interceptがオンのときは、転送する前に生のリクエストを編集できます。パラメーター、ヘッダー、メソッドをその場で変更してください。
これは手動テストの最も基本的な形です。
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)HTTP history
HTTP historyタブには、Interceptがオフの場合も含め、プロキシを通過したすべてのリクエストとレスポンスが記録されます。
任意の項目をフィルタリング、検索し、右クリックして他のBurpツールに送信できます。
対象範囲の設定
対象範囲を定義して、Burpがテストを許可されたシステムにのみ作用するようにしてください。これにより、第三者のドメインを誤って攻撃することを防げます。
Targetタブで対象範囲を設定し、「show only in-scope items」を有効にしてください。
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*他のツールへの送信
本当の威力は、取得したリクエストをBurpの他のツールに転送できる点にあります。
- 手動で調整するにはRepeaterに送信します。
- 自動化したペイロードを使うにはIntruderに送信します。
- 自動チェックを行うにはScannerに送信します。
Match and Replace
Burpでは、match and replaceルールを使ってトラフィックを自動的に書き換えられます。たとえば、すべてのリクエストにヘッダーを追加できます。
認証トークンを追加したり、ヘッダーを変更したときのアプリの動作をテストしたりする際に便利です。
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0理解度チェック
プロキシについての理解度を確認します。
まとめ
Burp Suiteのプロキシの基本を学びました。
- Burpはブラウザーとサーバーの間に入るインターセプトプロキシです。
- リスナーのデフォルトは127.0.0.1:8080です。
- HTTPSをインターセプトするには、CA証明書を信頼します。
- Interceptはリクエストを一時停止し、HTTP履歴はすべてを記録します。
- 対象スコープを定義し、リクエストを他のツールに転送します。
次はRepeaterとIntruderを使ってリクエストを操作します。
よくある質問
「プロキシとインターセプト」レッスンは無料ですか?
はい。「プロキシとインターセプト」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「プロキシとインターセプト」で何を学びますか?
Webトラフィックを取得します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「プロキシとインターセプト」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- プロキシとインターセプト
- RepeaterとIntruder
- Scannerと拡張機能
- 実践的なワークフロー