Прокси Burp Suite и перехват запросов
Настройте Burp Suite, перехватывайте трафик HTTP и используйте Repeater для ручного тестирования входных данных.
«Прокси Burp Suite и перехват запросов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Зачем перехватывать HTTP-трафик
Проверка безопасности веб-приложений требует просмотра и изменения каждого запроса и ответа HTTP. Burp Suite действует как прокси «человек посередине» между вашим браузером и целью, предоставляя полную видимость и контроль.
Редакции Burp Suite
Burp Community (бесплатная версия): прокси, повторитель, интрудер (с ограничением скорости), декодер. Burp Pro: активный Scanner, полнофункциональный интрудер, коллаборатор. Для большей части обучения и ручного тестирования Community достаточно.
Настройка прокси
Burp по умолчанию прослушивает адрес 127.0.0.1:8080. Настройте браузер так, чтобы HTTP/HTTPS проходили через этот прокси-адрес. Для удобного включения и отключения используйте FoxyProxy (расширение Firefox).
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleУстановка сертификата CA
Чтобы перехватывать HTTPS, установите сертификат CA Burp в браузере. Откройте http://burpsuite в браузере, работающем через прокси, скачайте сертификат и добавьте его в хранилище доверенных сертификатов браузера.
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificatesПерехват запросов
При включённом режиме перехвата ON каждый запрос приостанавливается в Burp для проверки перед отправкой дальше. Включайте и отключайте перехват в зависимости от того, нужно ли останавливать каждый запрос или только пассивно записывать трафик.
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingИстория HTTP
Раздел «Прокси > История HTTP» записывает все запросы и ответы, прошедшие через прокси. Щёлкните правой кнопкой мыши любой запрос, чтобы отправить его в повторитель, интрудер, Scanner или декодер. Это ваше основное рабочее пространство для поиска точек ввода.
Повторитель Burp
Повторитель позволяет вручную изменять и повторно отправлять отдельные запросы. Выберите запрос, отредактируйте параметры, заголовки или тело и сравните ответы рядом. Это незаменимый инструмент для тестирования отдельных входных данных.
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelИнтрудер Burp
Интрудер автоматизирует фаззинг параметров. Отметьте позиции (§payload§), загрузите словарь, выберите тип атаки («Снайпер», «Вилы» или «Кластерная бомба») и запустите её. Анализируйте ответы в поисках различий в длине, указывающих на успешное попадание.
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsДекодер и сравниватель
Декодер преобразует данные между Base64, кодированием URL, сущностями HTML, шестнадцатеричным форматом и другими представлениями. Сравниватель сопоставляет два ответа или запроса, выявляя различия — это полезно при тестировании инъекций вслепую.
Область целей Burp
Настройте область целей так, чтобы в неё входила только разрешённая цель. Burp будет перехватывать и тестировать только запросы в этой области, предотвращая случайное тестирование сторонних сервисов.
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"Сохранение и восстановление проектов
Burp Pro сохраняет состояние в файле проекта. В Community экспортируйте историю HTTP и отдельные запросы, чтобы сохранять записи. Документируйте ключевые результаты непосредственно в функции заметок Burp.
Быстрая проверка
Каково назначение повторителя Burp?
Итоги: Burp Suite
Burp Suite — основной инструмент для пентестинга веб-приложений. Прокси захватывает весь трафик; история HTTP предоставляет полную карту сайта по запросам; повторитель позволяет вручную тестировать отдельные входные данные; интрудер автоматизирует фаззинг. Всегда ограничивайте область только разрешёнными целями и устанавливайте сертификат CA для перехвата HTTPS.
Часто задаваемые вопросы
Урок «Прокси Burp Suite и перехват запросов» бесплатный?
Да — полный текст урока «Прокси Burp Suite и перехват запросов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Прокси Burp Suite и перехват запросов»?
Настройте Burp Suite, перехватывайте трафик HTTP и используйте Repeater для ручного тестирования входных данных. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Прокси Burp Suite и перехват запросов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Прокси Burp Suite и перехват запросов
- Тестирование уязвимостей внедрения
- Тестирование аутентификации и сеансов
- Уязвимости загрузки файлов и SSRF