Proxy Burp Suite i przechwytywanie żądań
Skonfigurują Państwo Burp Suite, przechwycą ruch HTTP i wykorzystają Repeater do ręcznego testowania danych wejściowych.
Proxy Burp Suite i przechwytywanie żądań to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego przechwytywać ruch HTTP?
Testowanie bezpieczeństwa aplikacji internetowych wymaga obserwowania i modyfikowania każdego żądania i każdej odpowiedzi HTTP. Burp Suite działa jako proxy typu man-in-the-middle między przeglądarką a celem, zapewniając pełny wgląd w ruch i kontrolę nad nim.
Wersje Burp Suite
Burp Community (bezpłatna): Proxy, Repeater, Intruder (z ograniczeniem częstotliwości), Decoder. Burp Pro: aktywny skaner, pełna funkcjonalność Intruder oraz Collaborator. Do większości zastosowań edukacyjnych i testów ręcznych wersja Community jest wystarczająca.
Konfigurowanie proxy
Burp domyślnie nasłuchuje na adresie 127.0.0.1:8080. Należy skonfigurować przeglądarkę tak, aby używała tego adresu jako proxy dla HTTP/HTTPS. Do łatwego przełączania można użyć FoxyProxy (rozszerzenia dla Firefoksa).
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleInstalowanie certyfikatu CA
Aby przechwytywać ruch HTTPS, należy zainstalować certyfikat CA Burp w przeglądarce. W skonfigurowanej przeglądarce należy przejść do adresu http://burpsuite, pobrać certyfikat, a następnie dodać go do magazynu zaufanych certyfikatów przeglądarki.
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificatesPrzechwytywanie żądań
Gdy opcja Intercept jest włączona, każde żądanie zostaje wstrzymane w Burp w celu sprawdzenia przed przekazaniem go dalej. Opcję przechwytywania należy włączać lub wyłączać zależnie od tego, czy każde żądanie ma być zatrzymywane, czy ruch ma być tylko biernie rejestrowany.
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingHistoria HTTP
Proxy > HTTP History rejestruje wszystkie żądania i odpowiedzi przekazywane przez proxy. Kliknięcie dowolnego żądania prawym przyciskiem myszy pozwala wysłać je do Repeater, Intruder, Scanner lub Decoder. To główne miejsce pracy podczas wyszukiwania punktów wprowadzania danych.
Burp Repeater
Repeater umożliwia ręczną modyfikację i ponowne wysyłanie pojedynczych żądań. Należy wybrać żądanie, zmodyfikować parametry, nagłówki lub treść, a następnie porównać odpowiedzi wyświetlone obok siebie. Jest to niezbędne narzędzie do testowania pojedynczych danych wejściowych.
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp Intruder
Intruder automatyzuje fuzzing parametrów. Należy oznaczyć pozycje (§payload§), wczytać wordlistę, wybrać typ ataku (Sniper, Pitchfork, Cluster Bomb) i uruchomić atak. Należy analizować odpowiedzi pod kątem różnic długości wskazujących na skuteczne trafienia.
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsDecoder i Comparer
Decoder przekształca dane między formatami Base64, kodowaniem URL, encjami HTML, zapisem szesnastkowym i innymi formatami. Comparer porównuje dwie odpowiedzi lub dwa żądania, aby wykryć różnice — jest to przydatne podczas testowania ślepych wstrzyknięć.
Zakres celu w Burp
Zakres Target Scope należy ustawić tak, aby obejmował wyłącznie autoryzowany cel. Burp będzie wtedy przechwytywać i testować tylko żądania objęte zakresem, co zapobiega przypadkowemu testowaniu usług należących do podmiotów trzecich.
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"Zapisywanie i przywracanie projektów
Burp Pro zapisuje stan w pliku projektu. W wersji Community należy eksportować historię HTTP oraz pojedyncze żądania, aby zachować dokumentację. Najważniejsze ustalenia należy dokumentować bezpośrednio w funkcji notatek Burp.
Szybki sprawdzian
Do czego służy Burp Repeater?
Podsumowanie: Burp Suite
Burp Suite to główne narzędzie do testów penetracyjnych aplikacji internetowych. Proxy przechwytuje cały ruch, HTTP History zapewnia pełną mapę żądań w witrynie, Repeater umożliwia ręczne testowanie pojedynczych danych wejściowych, a Intruder automatyzuje fuzzing. Zawsze należy ograniczać zakres wyłącznie do autoryzowanych celów oraz zainstalować certyfikat CA, aby przechwytywać ruch HTTPS.
Często zadawane pytania
Czy lekcja „Proxy Burp Suite i przechwytywanie żądań” jest bezpłatna?
Tak — pełny tekst „Proxy Burp Suite i przechwytywanie żądań” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Proxy Burp Suite i przechwytywanie żądań”?
Skonfigurują Państwo Burp Suite, przechwycą ruch HTTP i wykorzystają Repeater do ręcznego testowania danych wejściowych. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Proxy Burp Suite i przechwytywanie żądań”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Proxy Burp Suite i przechwytywanie żądań
- Testowanie podatności typu injection
- Testowanie uwierzytelniania i sesji
- Podatności związane z przesyłaniem plików i SSRF