Proxy do Burp Suite e Interceptação de Requisições
Configure o Burp Suite, intercepte tráfego HTTP e use o Repeater para testar entradas manualmente.
Proxy do Burp Suite e Interceptação de Requisições é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que interceptar tráfego HTTP?
Os testes de segurança de aplicações Web exigem visualizar e modificar cada solicitação e resposta HTTP. O Burp Suite atua como um proxy intermediário entre seu navegador e o destino, oferecendo visibilidade e controle completos.
Edições do Burp Suite
Burp Community (gratuito): proxy, Repeater, Intruder (com limitação de taxa) e Decoder. Burp Pro: Scanner ativo, Intruder completo e Collaborator. Para a maioria das atividades de aprendizagem e dos testes manuais, o Community é suficiente.
Configuração do proxy
O Burp escuta em 127.0.0.1:8080 por padrão. Configure o navegador para encaminhar HTTP/HTTPS por esse endereço. Use o FoxyProxy (extensão do Firefox) para alternar facilmente.
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleInstalação do certificado CA
Para interceptar HTTPS, instale o certificado CA do Burp no navegador. Acesse http://burpsuite no navegador configurado para usar o proxy e baixe o certificado; depois, adicione-o ao repositório de certificados confiáveis do navegador.
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificatesInterceptação de solicitações
Com a interceptação em ON, cada solicitação é pausada no Burp para inspeção antes de ser encaminhada. Ative ou desative a interceptação conforme queira interromper cada solicitação ou apenas registrar passivamente o tráfego.
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingO histórico HTTP
Proxy > Histórico HTTP registra todas as solicitações e respostas encaminhadas pelo proxy. Clique com o botão direito em qualquer solicitação para enviá-la ao Repeater, Intruder, Scanner ou Decoder. Este é seu principal espaço de trabalho para encontrar pontos de entrada.
Burp Repeater
O Repeater permite modificar e reproduzir solicitações individuais manualmente. Selecione uma solicitação, edite parâmetros, cabeçalhos ou corpo e compare as respostas lado a lado. É essencial para testar entradas individuais.
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp Intruder
O Intruder automatiza o teste de parâmetros com entradas variadas. Marque as posições (§payload§), carregue uma lista de palavras, escolha o tipo de ataque (Sniper, Pitchfork ou Cluster Bomb) e execute. Analise as respostas em busca de diferenças de tamanho que indiquem acertos.
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsDecoder e Comparer
O Decoder transforma dados entre Base64, codificação de URL, entidades HTML, hexadecimal e outros formatos. O Comparer compara diferenças entre duas respostas ou solicitações para identificar alterações — útil em testes de injeção cega.
Escopo do alvo no Burp
Defina o Target Scope apenas para o alvo autorizado. O Burp interceptará e testará somente as solicitações dentro do escopo, evitando testes acidentais em serviços de terceiros.
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"Salvamento e restauração de projetos
O Burp Pro salva o estado em um arquivo de projeto. No Community, exporte o histórico HTTP e as solicitações individuais para manter registros. Documente as principais descobertas diretamente no recurso de notas do Burp.
Verificação rápida
Qual é a finalidade do Burp Repeater?
Resumo: Burp Suite
O Burp Suite é a principal ferramenta para testes de invasão de aplicações web. O proxy captura todo o tráfego; o histórico HTTP fornece o mapa completo das solicitações do site; o Repeater permite testar manualmente entradas individuais; e o Intruder automatiza os testes de entradas variadas. Sempre defina o escopo apenas para alvos autorizados e instale o certificado CA para interceptar HTTPS.
Perguntas Frequentes
A aula “Proxy do Burp Suite e Interceptação de Requisições” é grátis?
Sim — o texto completo de “Proxy do Burp Suite e Interceptação de Requisições” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Proxy do Burp Suite e Interceptação de Requisições”?
Configure o Burp Suite, intercepte tráfego HTTP e use o Repeater para testar entradas manualmente. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Proxy do Burp Suite e Interceptação de Requisições”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Proxy do Burp Suite e Interceptação de Requisições
- Testes de Vulnerabilidades de Injeção
- Testes de Autenticação e Sessão
- Vulnerabilidades de Upload de Arquivos e SSRF