0Pricing
Cyber Security Academy · Aula

Proxy do Burp Suite e Interceptação de Requisições

Configure o Burp Suite, intercepte tráfego HTTP e use o Repeater para testar entradas manualmente.

Proxy do Burp Suite e Interceptação de Requisições é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que interceptar tráfego HTTP?

Os testes de segurança de aplicações Web exigem visualizar e modificar cada solicitação e resposta HTTP. O Burp Suite atua como um proxy intermediário entre seu navegador e o destino, oferecendo visibilidade e controle completos.

Edições do Burp Suite

Burp Community (gratuito): proxy, Repeater, Intruder (com limitação de taxa) e Decoder. Burp Pro: Scanner ativo, Intruder completo e Collaborator. Para a maioria das atividades de aprendizagem e dos testes manuais, o Community é suficiente.

Configuração do proxy

O Burp escuta em 127.0.0.1:8080 por padrão. Configure o navegador para encaminhar HTTP/HTTPS por esse endereço. Use o FoxyProxy (extensão do Firefox) para alternar facilmente.

# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080

# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1  Port: 8080

# Or use FoxyProxy extension for quick toggle

Instalação do certificado CA

Para interceptar HTTPS, instale o certificado CA do Burp no navegador. Acesse http://burpsuite no navegador configurado para usar o proxy e baixe o certificado; depois, adicione-o ao repositório de certificados confiáveis do navegador.

# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der

# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificates

Interceptação de solicitações

Com a interceptação em ON, cada solicitação é pausada no Burp para inspeção antes de ser encaminhada. Ative ou desative a interceptação conforme queira interromper cada solicitação ou apenas registrar passivamente o tráfego.

# Proxy > Intercept > Intercept is on

# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwarding

O histórico HTTP

Proxy > Histórico HTTP registra todas as solicitações e respostas encaminhadas pelo proxy. Clique com o botão direito em qualquer solicitação para enviá-la ao Repeater, Intruder, Scanner ou Decoder. Este é seu principal espaço de trabalho para encontrar pontos de entrada.

Burp Repeater

O Repeater permite modificar e reproduzir solicitações individuais manualmente. Selecione uma solicitação, edite parâmetros, cabeçalhos ou corpo e compare as respostas lado a lado. É essencial para testar entradas individuais.

# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R

# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panel

Burp Intruder

O Intruder automatiza o teste de parâmetros com entradas variadas. Marque as posições (§payload§), carregue uma lista de palavras, escolha o tipo de ataque (Sniper, Pitchfork ou Cluster Bomb) e execute. Analise as respostas em busca de diferenças de tamanho que indiquem acertos.

# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinations

Decoder e Comparer

O Decoder transforma dados entre Base64, codificação de URL, entidades HTML, hexadecimal e outros formatos. O Comparer compara diferenças entre duas respostas ou solicitações para identificar alterações — útil em testes de injeção cega.

Escopo do alvo no Burp

Defina o Target Scope apenas para o alvo autorizado. O Burp interceptará e testará somente as solicitações dentro do escopo, evitando testes acidentais em serviços de terceiros.

# Target > Scope > Add
# Enter: https://target.com

# Proxy > Options > Intercept:
# "And URL Is in target scope"

Salvamento e restauração de projetos

O Burp Pro salva o estado em um arquivo de projeto. No Community, exporte o histórico HTTP e as solicitações individuais para manter registros. Documente as principais descobertas diretamente no recurso de notas do Burp.

Verificação rápida

Qual é a finalidade do Burp Repeater?

Resumo: Burp Suite

O Burp Suite é a principal ferramenta para testes de invasão de aplicações web. O proxy captura todo o tráfego; o histórico HTTP fornece o mapa completo das solicitações do site; o Repeater permite testar manualmente entradas individuais; e o Intruder automatiza os testes de entradas variadas. Sempre defina o escopo apenas para alvos autorizados e instale o certificado CA para interceptar HTTPS.

Perguntas Frequentes

A aula “Proxy do Burp Suite e Interceptação de Requisições” é grátis?

Sim — o texto completo de “Proxy do Burp Suite e Interceptação de Requisições” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Proxy do Burp Suite e Interceptação de Requisições”?

Configure o Burp Suite, intercepte tráfego HTTP e use o Repeater para testar entradas manualmente. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Proxy do Burp Suite e Interceptação de Requisições”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Proxy do Burp Suite e Interceptação de Requisições
  2. Testes de Vulnerabilidades de Injeção
  3. Testes de Autenticação e Sessão
  4. Vulnerabilidades de Upload de Arquivos e SSRF
← Voltar para Cyber Security Academy