Прокси и перехват
Перехват запросов
«Прокси и перехват» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.
Что такое Burp Suite
Burp Suite — интегрированная платформа для проверки безопасности веб-приложений. Она располагается между браузером и целевым сервером как перехватывающий прокси-сервер, позволяя просматривать и изменять каждый запрос и ответ HTTP/HTTPS.
- Прокси — перехватывает трафик
- Репитер — вручную повторяет запросы
- Интрудер — автоматизирует фаззинг
- Scanner — находит уязвимости (профессиональная версия)
Перехватывающий прокси-сервер
Прокси Burp прослушивает локальный порт (по умолчанию 127.0.0.1:8080). Браузер настраивается так, чтобы направлять через него весь трафик, поэтому Burp может приостанавливать запросы до того, как они достигнут сервера.
Именно такое положение посредника между сторонами делает возможной проверку веб-приложений: вы видите в точности то, что отправляет приложение, включая скрытые параметры и заголовки.
Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080Настройка браузера
Направьте браузер на прослушиваемый порт Burp. Проще всего использовать расширение для браузера, например FoxyProxy, или встроенный браузер Chromium в Burp (Proxy > Intercept > Open Browser), который уже настроен.
FoxyProxy profile:
Proxy Type: HTTP
Host: 127.0.0.1
Port: 8080Установка сертификата CA Burp
Чтобы перехватывать HTTPS, Burp создаёт собственные сертификаты на лету. Браузер не будет им доверять, пока вы не установите сертификат CA Burp.
Откройте http://burp при работающем прокси, скачайте cacert.der и импортируйте его в хранилище доверенных сертификатов браузера или ОС.
Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification AuthoritiesВключение и отключение перехвата
В разделе Proxy > Intercept переключатель Перехват включён приостанавливает каждый запрос, чтобы вы могли прочитать или изменить его перед пересылкой. При отключённом перехвате трафик проходит свободно, но всё равно записывается в журнал HTTP.
Используйте Переслать, чтобы отправить приостановленный запрос, или Отбросить, чтобы удалить его.
Чтение перехваченного запроса
Перехваченный запрос содержит метод, путь, заголовки и тело. Перед пересылкой можно изменить любую его часть непосредственно в окне: поменять параметр, добавить заголовок или подменить файл cookie.
POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123
username=admin&password=testЖурнал HTTP
Вкладка Proxy > HTTP history записывает каждый запрос, прошедший через Burp, даже при отключённом перехвате. Для каждой записи сохраняются URL, статус, длина и тип MIME. Это временная шкала всего сеанса.
Щёлкните правой кнопкой мыши любую запись, чтобы отправить её в Репитер, Интрудер или другие инструменты.
Определение области проверки
Реальные приложения создают шум из-за аналитики, CDN и сторонних служб. Определите область проверки цели в разделе Target > Scope, чтобы Burp сосредоточился только на хостах, которые вам разрешено проверять.
Включите фильтр «И URL входит в область проверки», чтобы сохранить журнал чистым и не затрагивать системы за пределами области.
Target > Scope > Include in scope:
https://target.local/.*Правила сопоставления и замены
В разделе Proxy > Match and replace можно автоматически переписывать части каждого запроса или ответа — например, подменять User-Agent или удалять заголовок безопасности, чтобы изучить поведение системы.
Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0Зачем нужен перехват
Проверку на стороне клиента (JavaScript, скрытые поля, отключённые кнопки) легко обойти, получив возможность изменять запросы в пути. Перехват показывает разницу между тем, что интерфейс разрешает, и тем, что сервер действительно принудительно проверяет.
Всегда проверяйте средства защиты на стороне сервера и никогда не доверяйте клиенту.
Законное и этичное использование
Перехват трафика — мощный и навязчивый инструмент. Используйте Burp только против систем, которыми вы владеете или которые вам разрешено проверять на основании письменного разрешения. Точно определяйте область проверки и соблюдайте её.
Несанкционированный перехват в большинстве юрисдикций незаконен.
Быстрая проверка
Проверьте, насколько хорошо вы понимаете работу прокси Burp.
Итоги
Вы узнали, как работает перехватывающий прокси Burp Suite:
- Burp прослушивает
127.0.0.1:8080, а браузер направляет через него трафик - Установка сертификата CA позволяет перехватывать HTTPS
- Перехват приостанавливает запросы для редактирования, а журнал HTTP записывает всё
- Область проверки помогает сосредоточить работу и выполнять её с разрешения
Далее мы будем изменять запросы и выполнять их фаззинг с помощью Репитера и Интрудера.
Часто задаваемые вопросы
Урок «Прокси и перехват» бесплатный?
Да — полный текст урока «Прокси и перехват» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.
Чему я научусь в уроке «Прокси и перехват»?
Перехват запросов Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?
Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Прокси и перехват»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?
Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Прокси и перехват
- Repeater и Intruder
- Scanner
- Расширения