0Pricing
Ethical Hacking Academy · Aula

Proxy e interceptação

Capture requisições

Proxy e interceptação é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que é o Burp Suite?

O Burp Suite é uma plataforma integrada para testar a segurança de aplicações Web. Ele fica entre o navegador e o servidor-alvo como um proxy de interceptação, permitindo inspecionar e modificar cada solicitação e resposta HTTP/HTTPS.

  • Proxy — intercepta o tráfego
  • Repeater — reenvia solicitações manualmente
  • Intruder — automatiza a confusão de entradas
  • Scanner — encontra vulnerabilidades (Pro)

O proxy de interceptação

O Proxy do Burp escuta em uma porta local (o padrão é 127.0.0.1:8080). Seu navegador é configurado para enviar todo o tráfego por ele, permitindo que o Burp pause as solicitações antes que elas cheguem ao servidor.

Essa posição de intermediário é o que torna possível testar aplicações Web: você vê exatamente o que a aplicação envia, incluindo parâmetros e cabeçalhos ocultos.

Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080

Configurando seu navegador

Configure o navegador para usar o serviço de escuta do Burp. O caminho mais fácil é usar uma extensão de navegador como a FoxyProxy ou o navegador Chromium integrado do próprio Burp (Proxy > Intercept > Open Browser), que já vem pré-configurado.

FoxyProxy profile:
  Proxy Type: HTTP
  Host: 127.0.0.1
  Port: 8080

Instalando o certificado CA do Burp

Para interceptar HTTPS, o Burp gera seus próprios certificados automaticamente. O navegador não confiará neles a menos que você instale o certificado CA do Burp.

Acesse http://burp enquanto o proxy estiver em execução, baixe cacert.der e importe-o para o repositório de confiança do navegador/OS.

Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification Authorities

Interceptação ativada ou desativada

Em Proxy > Intercept, o controle Intercept is on pausa cada solicitação para que você possa lê-la ou editá-la antes de encaminhá-la. Com a interceptação desativada, o tráfego flui livremente, mas ainda é registrado no histórico HTTP.

Use Forward para enviar a solicitação pausada ou Drop para descartá-la.

Lendo uma solicitação capturada

Uma solicitação interceptada mostra o método, o caminho, os cabeçalhos e o corpo. Você pode editar qualquer parte diretamente antes de encaminhá-la — alterar um parâmetro, adicionar um cabeçalho ou adulterar um cookie.

POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123

username=admin&password=test

Histórico HTTP

A aba Proxy > HTTP history registra todas as solicitações que passaram pelo Burp, mesmo com a interceptação desativada. Cada entrada registra a URL, o status, o tamanho e o tipo MIME. Essa é a linha do tempo de toda a sessão.

Clique com o botão direito em qualquer entrada para enviá-la ao Repeater, ao Intruder ou a outras ferramentas.

Definindo o escopo do alvo

Aplicações reais geram ruído de ferramentas de análise, CDNs e terceiros. Defina um escopo do alvo em Target > Scope para que o Burp se concentre apenas nos hosts que você tem autorização para testar.

Ative os filtros "And URL Is in target scope" para manter o histórico organizado e evitar tocar em sistemas fora do escopo.

Target > Scope > Include in scope:
  https://target.local/.*

Regras de correspondência e substituição

Em Proxy > Match and replace, você pode reescrever automaticamente partes de cada solicitação ou resposta — por exemplo, falsificar um User-Agent ou remover um cabeçalho de segurança para estudar o comportamento.

Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0

Por que a interceptação é importante

A validação no lado do cliente (JavaScript, campos ocultos e botões desativados) é facilmente contornada quando você pode editar solicitações em trânsito. A interceptação revela a diferença entre o que a interface permite e o que o servidor realmente impõe.

Sempre teste os controles no lado do servidor e nunca confie no cliente.

Uso legal e ético

Interceptar tráfego é algo poderoso e invasivo. Execute o Burp somente contra sistemas que você possui ou para os quais tenha autorização por escrito para testar. Defina o escopo com precisão e respeite-o.

A interceptação não autorizada é ilegal na maioria das jurisdições.

Verificação rápida

Teste sua compreensão do proxy do Burp.

Revisão

Você aprendeu como funciona o proxy de interceptação do Burp Suite:

  • O Burp escuta em 127.0.0.1:8080, e o navegador encaminha o tráfego por ele
  • A instalação do certificado CA permite a interceptação de HTTPS
  • Intercept pausa as solicitações para edição; o histórico HTTP registra tudo
  • O escopo mantém os testes concentrados e autorizados

A seguir, modificaremos e faremos testes de variações nas solicitações com o Repeater e o Intruder.

Perguntas Frequentes

A aula “Proxy e interceptação” é grátis?

Sim — o texto completo de “Proxy e interceptação” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Proxy e interceptação”?

Capture requisições Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Proxy e interceptação”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Proxy e interceptação
  2. Repeater e Intruder
  3. Scanner
  4. Extensões
← Voltar para Ethical Hacking Academy