Burp Suite 프록시와 요청 가로채기
Burp Suite를 구성하고 HTTP 트래픽을 가로채며 Repeater로 입력을 수동 테스트합니다.
Burp Suite 프록시와 요청 가로채기은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
HTTP 트래픽을 가로채는 이유
웹 애플리케이션 보안 테스트에서는 모든 HTTP 요청과 응답을 확인하고 수정할 수 있어야 합니다. Burp Suite는 브라우저와 대상 사이에서 중간자 프록시로 작동하여 완전한 가시성과 제어 기능을 제공합니다.
Burp Suite 에디션
Burp Community(무료): 프록시, 리피터, 인트루더(속도 제한), 디코더. Burp Pro: 활성 스캐너, 전체 인트루더, Collaborator. 대부분의 학습과 수동 테스트에는 Community만으로 충분합니다.
프록시 설정
Burp는 기본적으로 127.0.0.1:8080에서 수신 대기합니다. 브라우저가 HTTP/HTTPS를 이 주소를 통해 프록시하도록 구성하십시오. 쉽게 전환하려면 FoxyProxy(Firefox 확장 기능)를 사용하십시오.
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleCA 인증서 설치
HTTPS를 가로채려면 브라우저에 Burp의 CA 인증서를 설치하십시오. 프록시를 사용하도록 설정한 브라우저에서 http://burpsuite에 접속하여 인증서를 다운로드한 다음, 브라우저의 신뢰할 수 있는 인증서 저장소에 추가하십시오.
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificates요청 가로채기
가로채기가 ON인 상태에서는 전달하기 전에 모든 요청이 Burp에서 검사를 위해 일시 중지됩니다. 각 요청에서 멈출지 아니면 트래픽을 수동으로 기록만 할지에 따라 가로채기를 켜거나 끄십시오.
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingHTTP 기록
프록시 > HTTP 기록에는 프록시를 거친 모든 요청과 응답이 기록됩니다. 요청을 마우스 오른쪽 버튼으로 클릭하면 리피터, 인트루더, Scanner 또는 디코더로 보낼 수 있습니다. 이곳이 입력 지점을 찾는 주요 작업 공간입니다.
Burp 리피터
리피터를 사용하면 개별 요청을 수동으로 수정하고 재생할 수 있습니다. 요청을 선택하고 매개변수, 헤더 또는 본문을 편집한 후 응답을 나란히 비교하십시오. 개별 입력값을 테스트하는 데 필수적입니다.
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp 인트루더
인트루더는 매개변수 퍼징을 자동화합니다. 위치(§페이로드§)를 표시하고 단어 목록을 불러온 다음 공격 유형(스나이퍼, 피치포크, 클러스터 폭탄)을 선택하여 실행하십시오. 성공적인 적중을 나타내는 길이 차이를 찾도록 응답을 분석하십시오.
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinations디코더와 비교 도구
디코더는 Base64, URL 인코딩, HTML 엔터티, 16진수 등 여러 형식 사이에서 데이터를 변환합니다. 비교 도구는 두 응답 또는 요청의 차이를 보여 주므로 블라인드 주입 테스트에 유용합니다.
Burp 대상 범위
대상 범위를 승인된 대상만 포함하도록 설정하십시오. Burp는 범위에 포함된 요청만 가로채고 테스트하므로 타사 서비스를 실수로 테스트하는 일을 방지할 수 있습니다.
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"프로젝트 저장 및 복원
Burp Pro는 프로젝트 파일에 상태를 저장합니다. Community에서는 HTTP 기록과 개별 요청을 내보내 기록을 유지하십시오. 핵심 발견 사항은 Burp의 메모 기능에 직접 문서화하십시오.
빠른 확인
Burp 리피터의 용도는 무엇입니까?
요약: Burp Suite
Burp Suite는 웹 애플리케이션 침투 테스트의 중심 도구입니다. 프록시는 모든 트래픽을 캡처하고, HTTP 기록은 요청의 전체 사이트 맵을 제공하며, 리피터는 개별 입력값을 수동으로 테스트하고, 인트루더는 퍼징을 자동화합니다. 항상 범위를 승인된 대상만 포함하도록 설정하고 HTTPS 가로채기를 위해 CA 인증서를 설치하십시오.
자주 묻는 질문
“Burp Suite 프록시와 요청 가로채기” 강의는 무료인가요?
네 — “Burp Suite 프록시와 요청 가로채기” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Burp Suite 프록시와 요청 가로채기”에서 뭘 배우나요?
Burp Suite를 구성하고 HTTP 트래픽을 가로채며 Repeater로 입력을 수동 테스트합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“Burp Suite 프록시와 요청 가로채기” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Burp Suite 프록시와 요청 가로채기
- 인젝션 취약점 테스트
- 인증과 세션 테스트
- 파일 업로드와 SSRF 취약점