Proxy och avlyssning
Fånga webbtrafik
Proxy och avlyssning är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad Burp Suite är
Burp Suite är den mest använda plattformen för säkerhetstestning av webbapplikationer. I grunden är det en avlyssnande proxy som befinner sig mellan webbläsaren och målservern.
Eftersom all trafik går genom Burp kan du läsa och ändra varje begäran och varje svar.
Så fungerar en proxy
En avlyssnande proxy är en man-in-the-middle som du kontrollerar. Webbläsaren skickar begäranden till Burp, Burp vidarebefordrar dem till servern och returnerar svaren.
Det gör att du kan pausa, granska och redigera trafiken efter behov.
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target ServerKonfigurera lyssnaren
Burp lyssnar på en lokal port, som standard 127.0.0.1:8080. Ange den adressen i webbläsarens proxyinställningar.
Flikarna Proxy och Options gör att du kan bekräfta eller ändra lyssnaren.
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080Den inbäddade webbläsaren
Moderna versioner av Burp levereras med en förkonfigurerad inbäddad Chromium-webbläsare. Den litar redan på Burp och dirigerar trafiken genom proxyn, så du slipper manuell konfiguration.
Klicka på ’Open Browser’ på fliken Proxy för att börja testa direkt.
Lita på CA-certifikatet
För att kunna avlyssna HTTPS måste webbläsaren lita på Burps CA-certifikat. Annars visas TLS-varningar.
Ladda ned certifikatet från http://burpsuite medan proxyn körs och importera det sedan till webbläsaren eller operativsystemets certifikatarkiv.
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustIntercept på eller av
Växlingsknappen Intercept avgör om begäranden pausas för granskning. När den är aktiverad väntar varje begäran tills du vidarebefordrar eller släpper den.
Stäng av den för att surfa normalt medan Burp fortfarande loggar allt i HTTP history.
Redigera en pågående begäran
När intercept är aktiverat kan du redigera den råa begäran innan du vidarebefordrar den. Ändra en parameter, header eller metod direkt.
Detta är den enklaste formen av manuell testning.
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)HTTP History
Fliken HTTP history registrerar varje begäran och varje svar som passerar genom proxyn, även när intercept är avstängt.
Du kan filtrera och söka samt högerklicka på valfri post för att skicka den till andra Burp-verktyg.
Avgränsa målet
Definiera ett målomfång så att Burp bara agerar på system som du har behörighet att testa. Det förhindrar att du av misstag angriper domäner som tillhör tredje part.
Ange omfånget på fliken Target och aktivera ’show only in-scope items’.
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*Skicka till andra verktyg
Den verkliga kraften ligger i att vidarebefordra en fångad förfrågan till Burps andra verktyg.
- Skicka till Repeater för manuell finjustering.
- Skicka till Intruder för automatiserade payloads.
- Skicka till Scanner för automatiserade kontroller.
Matcha och ersätt
Burp kan automatiskt skriva om trafik med regler för matchning och ersättning, till exempel genom att lägga till en header i varje förfrågan.
Det är praktiskt när du vill lägga till autentiseringstoken eller testa hur appen beter sig med ändrade headers.
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0Snabbtest
Testa dina kunskaper om proxyn.
Sammanfattning
Du har lärt dig grunderna i Burp Suite-proxyn.
- Burp är en avlyssnande proxy mellan webbläsaren och servern.
- Lyssnaren använder som standard 127.0.0.1:8080.
- Lita på CA-certifikatet för att kunna avlyssna HTTPS.
- Intercept pausar förfrågningar; HTTP-historiken loggar allt.
- Definiera ett målomfång och vidarebefordra förfrågningar till andra verktyg.
Härnäst kommer du att använda Repeater och Intruder för att manipulera förfrågningar.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Proxy och avlyssning” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Proxy och avlyssning”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Proxy och avlyssning”?
Fånga webbtrafik Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Proxy och avlyssning”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Proxy och avlyssning
- Repeater och Intruder
- Skanner och tillägg
- Praktiska arbetsflöden