Pengimbas
Pengujian automatik
Pengimbas ialah pelajaran Ethical Hacking Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Ethical Hacking Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.
Gambaran Keseluruhan Pengimbas Burp
Pengimbas Burp (tersedia dalam Burp Suite Professional) merangkak aplikasi web secara automatik dan mengujinya untuk kerentanan seperti suntikan SQL, XSS dan salah konfigurasi. Ia melengkapi — bukan menggantikan — pengujian manual.
Fasa Perangkakan dan Pengauditan
Pengimbasan mempunyai dua fasa. Perangkakan menemui kandungan dengan mengikuti pautan dan menghantar borang untuk membina peta laman. Kemudian pengauditan menghantar muatan yang direka bentuk kepada setiap lokasi yang ditemui untuk mengesan kerentanan.
Memulakan Pengimbasan
Klik kanan sasaran dalam peta laman dan pilih Scan, atau mulakan pengimbasan baharu daripada papan pemuka. Anda memilih skop (URL yang hendak disertakan) dan konfigurasi pengimbasan yang mengawal kedalaman serta keagresifan.
Dashboard -> New scan
URLs to scan: https://target.local/
Scan type: Crawl and auditKonfigurasi Pengimbasan
Konfigurasi melaraskan pertukaran antara liputan dengan kelajuan/bunyi bising. Semakan audit boleh dihadkan kepada pasif sahaja, aktif ringan atau menyeluruh. Had perangkakan mengehadkan sejauh mana dan berapa banyak pautan yang diikuti oleh Burp.
Audit configuration:
- Passive only (no payloads sent)
- Light active
- Deep / thoroughPengimbasan Pasif berbanding Aktif
Pengimbasan pasif hanya menganalisis trafik yang telah ditangkap — ia tidak menghantar permintaan tambahan, jadi kaedah ini selamat dan senyap. Pengimbasan aktif menyuntik muatan, yang boleh mengubah data atau mencetuskan kesan sampingan. Gunakan pengimbasan aktif hanya dengan kebenaran.
Pengimbasan Disahkan
Kebanyakan fungsi yang menarik berada di sebalik log masuk. Berikan Burp peraturan pengendalian sesi atau jujukan log masuk yang dirakam supaya pengimbas kekal disahkan dan dapat mencapai halaman yang dilindungi.
Project options -> Sessions -> Add macro
Record login request sequence
Use cookie jar for session tokensMembaca Senarai Isu
Penemuan dipaparkan sebagai isu, setiap satu dengan keterukan (Tinggi/Sederhana/Rendah/Maklumat) dan keyakinan (Pasti/Teguh/Sementara). Burp menyertakan bukti permintaan/respons dan nasihat pemulihan bagi setiap isu.
Keterukan dan Keyakinan
Utamakan isu dengan keterukan Tinggi + keyakinan Pasti terlebih dahulu. Penemuan "Sementara" memerlukan pengesahan manual sebelum anda melaporkannya — pengimbas menghasilkan positif palsu, dan laporan yang dipenuhi hingar menjejaskan kredibiliti.
Mengesahkan Penemuan Secara Manual
Jangan sesekali mempercayai pengimbas secara membuta tuli. Ambil permintaan bagi isu yang dilaporkan, hantar kepada Repeater, dan hasilkan semula kerentanan itu secara manual. Sahkan bahawa muatan tersebut benar-benar mencetuskan tingkah laku berkenaan sebelum memasukkannya dalam laporan.
Issue -> Request -> Send to Repeater
# reproduce the injection manuallyPengimbasan Langsung berbanding Audit Sahaja
Burp boleh mengimbas secara langsung semasa anda menyemak imbas (analisis pasif terhadap trafik yang diproksi) atau menjalankan audit khusus. Pengimbasan pasif secara langsung amat berguna semasa penerokaan manual; audit penuh adalah untuk liputan automatik yang menyeluruh.
Had dan Penggunaan Bertanggungjawab
Pengimbasan automatik menghantar banyak permintaan dan boleh merosakkan data, mencetuskan e-mel, atau menyebabkan gangguan perkhidmatan. Selaraskan masa dengan klien, elakkan persekitaran pengeluaran jika boleh, dan jangan sesekali mengimbas sistem di luar skop yang dibenarkan kepada anda.
Semakan Pantas
Uji pengetahuan anda tentang Scanner.
Imbas Kembali
Anda telah mempelajari cara Burp Scanner berfungsi:
- Dua fasa: merangkak (menemui) kemudian mengaudit (menguji)
- Pasif = analisis senyap, aktif = menyuntik muatan
- Isu mempunyai keterukan dan keyakinan
- Sentiasa sahkan penemuan secara manual dalam Repeater untuk mengelakkan positif palsu
Seterusnya: melanjutkan Burp dengan sambungan.
Pelajari Ethical Hacking Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 31
- Pelajaran
- 111
Soalan Lazim
Adakah pelajaran “Pengimbas” percuma?
Ya — teks penuh “Pengimbas” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Ethical Hacking Academy, tingkat taraf kepada CoddyKit PRO. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pengimbas”?
Pengujian automatik Anda berlatih Ethical Hacking Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Ethical Hacking Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Ethical Hacking Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Pengimbas” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.