Proxy i przechwytywanie
Przechwytuj ruch internetowy
Proxy i przechwytywanie to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest Burp Suite
Burp Suite to najczęściej używana platforma do testowania bezpieczeństwa aplikacji internetowych. W swojej istocie jest to proxy przechwytujące, które działa między przeglądarką a serwerem docelowym.
Ponieważ cały ruch przechodzi przez Burp, można odczytywać i modyfikować każde żądanie oraz każdą odpowiedź.
Jak działa proxy
Proxy przechwytujące to kontrolowany przez Państwa pośrednik typu man-in-the-middle. Przeglądarka wysyła żądania do Burp, Burp przekazuje je do serwera, a następnie zwraca odpowiedzi.
Pozwala to w dowolnym momencie wstrzymywać, sprawdzać i edytować ruch.
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target ServerKonfigurowanie listenera
Burp nasłuchuje na lokalnym porcie, domyślnie 127.0.0.1:8080. Należy ustawić ten adres w ustawieniach proxy przeglądarki.
Karty Proxy i Options pozwalają sprawdzić lub zmienić listener.
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080Wbudowana przeglądarka
Nowoczesny Burp jest dostarczany ze wstępnie skonfigurowaną wbudowaną przeglądarką Chromium. Przeglądarka już ufa Burp i kieruje ruch przez proxy, więc nie trzeba konfigurować jej ręcznie.
Aby od razu rozpocząć testy, należy kliknąć „Open Browser” na karcie Proxy.
Zaufanie certyfikatowi CA
Aby przechwytywać HTTPS, przeglądarka musi ufać certyfikatowi CA Burp. W przeciwnym razie pojawią się ostrzeżenia TLS.
Gdy proxy działa, należy pobrać certyfikat z adresu http://burpsuite, a następnie zaimportować go do przeglądarki lub magazynu zaufania systemu operacyjnego.
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustPrzechwytywanie: włączone i wyłączone
Przełącznik Intercept decyduje, czy żądania są wstrzymywane do sprawdzenia. Po jego włączeniu każde żądanie czeka na przekazanie dalej lub odrzucenie.
Należy go wyłączyć, aby normalnie przeglądać strony, podczas gdy Burp nadal rejestruje wszystko w historii HTTP.
Edytowanie bieżącego żądania
Gdy przechwytywanie jest włączone, można edytować surowe żądanie przed przekazaniem go dalej. Można na bieżąco zmienić parametr, nagłówek lub metodę.
To najprostsza forma testów ręcznych.
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)Historia HTTP
Karta historii HTTP rejestruje każde żądanie i każdą odpowiedź, które przeszły przez proxy, nawet gdy przechwytywanie jest wyłączone.
Można filtrować i przeszukiwać wpisy, a także kliknąć dowolny z nich prawym przyciskiem myszy, aby wysłać go do innych narzędzi Burp.
Określanie zakresu celu
Należy określić zakres celu, aby Burp działał wyłącznie w odniesieniu do systemów objętych autoryzacją do testów. Zapobiega to przypadkowemu atakowaniu domen należących do osób trzecich.
Zakres należy ustawić na karcie Target i włączyć opcję „show only in-scope items”.
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*Wysyłanie do innych narzędzi
Prawdziwa siła polega na przekazywaniu przechwyconego żądania do innych narzędzi Burp.
- Wyślij je do Repeater, aby ręcznie je modyfikować.
- Wyślij je do Intruder, aby użyć zautomatyzowanych payloadów.
- Wyślij je do Scanner, aby przeprowadzić automatyczne kontrole.
Dopasowanie i zamiana
Burp może automatycznie przepisywać ruch za pomocą reguł match and replace, na przykład dodając nagłówek do każdego żądania.
Jest to przydatne podczas dodawania tokenów uwierzytelniających lub sprawdzania, jak aplikacja reaguje na zmodyfikowane nagłówki.
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat proxy.
Podsumowanie
Poznali Państwo podstawy proxy w Burp Suite.
- Burp to proxy przechwytujący między przeglądarką a serwerem.
- Domyślny adres nasłuchu to 127.0.0.1:8080.
- Aby przechwytywać HTTPS, należy zaufać certyfikatowi CA.
- Intercept wstrzymuje żądania, a HTTP history rejestruje wszystko.
- Należy zdefiniować zakres celu i przekazywać żądania do innych narzędzi.
W następnym kroku użyją Państwo Repeater i Intruder do manipulowania żądaniami.
Często zadawane pytania
Czy lekcja „Proxy i przechwytywanie” jest bezpłatna?
Tak — pełny tekst „Proxy i przechwytywanie” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Proxy i przechwytywanie”?
Przechwytuj ruch internetowy Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Proxy i przechwytywanie”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Proxy i przechwytywanie
- Repeater i Intruder
- Scanner i rozszerzenia
- Praktyczne przepływy pracy