Cyber Security Academy · Урок

Прокси и перехват

Перехватывайте веб-трафик

Урок 1 из 413 шагов

«Прокси и перехват» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое Burp Suite

Burp Suite — наиболее широко используемая платформа для проверки безопасности веб-приложений. В основе платформы лежит прокси-перехватчик, расположенный между Вашим браузером и целевым сервером.

Поскольку весь трафик проходит через Burp, Вы можете читать и изменять каждый запрос и ответ.

Как работает прокси

Прокси-перехватчик — это контролируемый Вами посредник между клиентом и сервером. Ваш браузер отправляет запросы в Burp, Burp пересылает их серверу и возвращает ответы.

Это позволяет в любой момент приостанавливать, проверять и редактировать трафик.

Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target Server

Настройка прослушивателя

Burp прослушивает локальный порт, по умолчанию 127.0.0.1:8080. Укажите этот адрес в настройках прокси браузера.

Вкладки «Прокси» и «Параметры» позволяют проверить или изменить прослушиватель.

Proxy listener: 127.0.0.1:8080
Browser proxy:  HTTP 127.0.0.1 port 8080

Встроенный браузер

Современная версия Burp поставляется с предварительно настроенным встроенным браузером Chromium. Он уже доверяет Burp и направляет трафик через прокси, поэтому Вам не нужно выполнять настройку вручную.

Нажмите «Открыть браузер» на вкладке «Прокси», чтобы сразу начать проверку.

Доверие к сертификату CA

Чтобы перехватывать HTTPS, браузер должен доверять сертификату CA Burp. В противном случае появятся предупреждения TLS.

Загрузите сертификат с http://burpsuite во время работы прокси, затем импортируйте его в браузер или хранилище доверия OS.

1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trust

Перехват: включён или выключен

Переключатель «Перехват» определяет, будут ли запросы приостанавливаться для проверки. Если он включён, каждый запрос ожидает, пока Вы не перешлёте или не отбросите его.

Выключите его, чтобы просматривать сайты в обычном режиме, пока Burp продолжает вести журналирование всего в истории HTTP.

Изменение текущего запроса

Когда перехват включён, Вы можете изменить необработанный запрос перед его пересылкой. На лету изменяйте параметр, заголовок или метод.

Это простейшая форма ручной проверки.

GET /account?id=1042 HTTP/1.1
Host: app.example.com

(change id=1042 to id=1043 before
 forwarding to test access control)

История HTTP

На вкладке «История HTTP» записываются все запросы и ответы, прошедшие через прокси, даже если перехват выключен.

Вы можете фильтровать и искать записи, а также щёлкнуть правой кнопкой любую запись, чтобы отправить её в другие инструменты Burp.

Определение области цели

Определите область цели, чтобы Burp действовал только в системах, которые Вам разрешено проверять. Это предотвращает случайные атаки на домены третьих сторон.

Задайте область на вкладке «Цель» и включите параметр «показывать только элементы в области».

Scope include:  https://app.example.com
Scope exclude:  *.googleapis.com, ads.*

Отправка в другие инструменты

Настоящая мощь заключается в пересылке перехваченного запроса в другие инструменты Burp.

  • Отправьте его в Repeater для ручной корректировки.
  • Отправьте его в Intruder для автоматической отправки полезных нагрузок.
  • Отправьте его в Scanner для автоматических проверок.

Сопоставление и замена

Burp может автоматически переписывать трафик с помощью правил сопоставления и замены, например добавляя заголовок в каждый запрос.

Это удобно для добавления токенов аутентификации или проверки поведения приложения с изменёнными заголовками.

Match:   ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0

Быстрая проверка

Проверьте, насколько хорошо Вы поняли работу прокси-сервера.

Итоги

Вы изучили основы прокси-сервера Burp Suite.

  • Burp — это перехватывающий прокси-сервер между браузером и сервером.
  • По умолчанию слушатель использует адрес 127.0.0.1:8080.
  • Доверьте сертификату CA, чтобы перехватывать HTTPS.
  • Перехват приостанавливает запросы, а история HTTP регистрирует всё.
  • Определите область тестирования и пересылайте запросы в другие инструменты.

Далее Вы будете использовать Repeater и Intruder для изменения запросов.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Прокси и перехват» бесплатный?

Да — полный текст урока «Прокси и перехват» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Прокси и перехват»?

Перехватывайте веб-трафик Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Прокси и перехват»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Прокси и перехват
  2. Повторитель и взломщик
  3. Сканер и расширения
  4. Практические рабочие процессы
← Назад к Cyber Security Academy