0Pricing
Ethical Hacking Academy · 강의

확장 기능

Burp 확장하기

확장 기능은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

버프를 확장하는 이유

버프의 핵심 기능만으로도 대부분의 테스트를 수행할 수 있지만, 확장 기능을 추가하면 새로운 스캔 검사, 사용자 지정 페이로드, 디코더, 연동 기능을 사용할 수 있습니다. 또한 버프를 특정 기술이나 작업 방식에 맞게 조정할 수 있습니다.

BApp Store

BApp Store(Extensions > BApp Store)는 커뮤니티 및 PortSwigger 확장 기능을 제공하는 버프 내장 마켓플레이스입니다. 확장 기능을 찾아보고 평점을 확인한 다음 한 번의 클릭으로 설치할 수 있습니다.

Extensions > BApp Store > [browse] > Install

확장 기능 언어

확장 기능은 Java, Python(Jython 사용), 또는 Ruby(JRuby 사용)로 작성합니다. Python과 Ruby 확장 기능을 사용하려면 먼저 버프 설정에서 인터프리터 JAR을 구성해야 합니다.

Settings > Extensions > Python environment
  Jython JAR: /opt/jython-standalone.jar

Montoya API

최신 버프 확장 기능은 프록시, 스캐너, HTTP 처리기 및 사용자 인터페이스에 연결할 수 있는 지점을 제공하는 Montoya API를 사용합니다. 이전 Extender API는 더 이상 사용되지 않습니다. 확장 기능은 버프가 각 요청 및 응답마다 호출하는 처리기를 등록합니다.

인기 확장 기능: Logger++

Logger++는 모든 버프 도구의 요청을 고급 필터링 가능한 로그로 기록하며, 강력한 검색 및 내보내기 기능을 제공합니다. 기본 HTTP 기록보다 훨씬 다양한 기능을 제공합니다.

인기 확장 기능: Autorize

Autorize는 권한 부여 테스트를 자동화합니다. 권한이 낮은 사용자의 쿠키로 요청을 재생하여 액세스 제어 취약점을 탐지하고, 접근이 금지되어야 하지만 데이터를 반환하는 엔드포인트를 표시합니다.

Autorize: paste low-priv Cookie header
Green = enforced, Red = bypassed authz

인기 확장 기능: Active Scan++

Active Scan++은 기본 스캐너가 놓치는 호스트 헤더 공격, 예외적인 주입, DNS 기반 탐지 등의 문제에 대한 추가 검사를 제공합니다. Professional 스캐너의 기능을 확장합니다.

디코더와 사용자 지정 페이로드

Hackvertor와 같은 확장 기능은 태그 기반 인라인 인코딩 및 디코딩 기능을 추가하고 사용자 지정 페이로드를 생성할 수 있게 합니다. 애플리케이션이 매개변수에 특이한 인코딩이나 서명을 사용할 때 매우 유용합니다.

Hackvertor tag example:
<@base64><@md5>payload<@/md5><@/base64>

확장 기능을 사용한 세션 처리

일부 애플리케이션은 재생을 방해하는 CSRF 방지 토큰이나 서명된 요청을 사용합니다. 확장 기능은 세션 처리 규칙에 연결하여 새 토큰을 가져오거나 요청에 자동으로 다시 서명할 수 있으므로 Intruder와 Scanner가 계속 작동하게 합니다.

직접 확장 기능 작성하기

고유한 요구 사항이 있다면 사용자 지정 확장 기능을 작성하십시오. 최소한의 Python 확장 기능은 registerExtenderCallbacks(레거시) 또는 Montoya를 사용하는 initialize 메서드를 구현한 다음 HTTP 처리기를 등록합니다.

def registerExtenderCallbacks(self, callbacks):
    callbacks.setExtensionName("MyExt")
    callbacks.registerHttpListener(self)

확장 기능 검토

확장 기능은 트래픽과 버프 프로젝트에 완전히 접근할 수 있습니다. 신뢰할 수 있는 확장 기능만 설치하고 BApp Store를 우선 사용하며 가능한 경우 소스 코드를 검토하십시오. 악성 확장 기능은 민감한 고객 데이터를 외부로 유출할 수 있습니다.

빠른 확인

확장 기능과 작업을 연결해 보십시오.

복습

버프를 확장하는 방법을 배웠습니다.

  • BApp Store에서 한 번의 클릭으로 확장 기능을 설치할 수 있음
  • 확장 기능은 Montoya API를 통해 Java 또는 Python/Ruby를 사용함
  • 주요 도구: Logger++, Autorize, Active Scan++, Hackvertor
  • 신뢰할 수 있는 확장 기능만 설치해야 함. 확장 기능은 모든 트래픽을 볼 수 있음

이로써 버프 스위트 과정을 마쳤습니다.

자주 묻는 질문

“확장 기능” 강의는 무료인가요?

네 — “확장 기능” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“확장 기능”에서 뭘 배우나요?

Burp 확장하기 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“확장 기능” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 프록시와 가로채기
  2. Repeater와 Intruder
  3. Scanner
  4. 확장 기능
← Ethical Hacking Academy(으)로 돌아가기