Cyber Security Academy · Lektion

Proxy och avlyssning

Fånga webbtrafik

Lektion 1 av 413 steg

Proxy och avlyssning är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad Burp Suite är

Burp Suite är den mest använda plattformen för säkerhetstestning av webbapplikationer. I grunden är det en avlyssnande proxy som befinner sig mellan webbläsaren och målservern.

Eftersom all trafik går genom Burp kan du läsa och ändra varje begäran och varje svar.

Så fungerar en proxy

En avlyssnande proxy är en man-in-the-middle som du kontrollerar. Webbläsaren skickar begäranden till Burp, Burp vidarebefordrar dem till servern och returnerar svaren.

Det gör att du kan pausa, granska och redigera trafiken efter behov.

Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target Server

Konfigurera lyssnaren

Burp lyssnar på en lokal port, som standard 127.0.0.1:8080. Ange den adressen i webbläsarens proxyinställningar.

Flikarna Proxy och Options gör att du kan bekräfta eller ändra lyssnaren.

Proxy listener: 127.0.0.1:8080
Browser proxy:  HTTP 127.0.0.1 port 8080

Den inbäddade webbläsaren

Moderna versioner av Burp levereras med en förkonfigurerad inbäddad Chromium-webbläsare. Den litar redan på Burp och dirigerar trafiken genom proxyn, så du slipper manuell konfiguration.

Klicka på ’Open Browser’ på fliken Proxy för att börja testa direkt.

Lita på CA-certifikatet

För att kunna avlyssna HTTPS måste webbläsaren lita på Burps CA-certifikat. Annars visas TLS-varningar.

Ladda ned certifikatet från http://burpsuite medan proxyn körs och importera det sedan till webbläsaren eller operativsystemets certifikatarkiv.

1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trust

Intercept på eller av

Växlingsknappen Intercept avgör om begäranden pausas för granskning. När den är aktiverad väntar varje begäran tills du vidarebefordrar eller släpper den.

Stäng av den för att surfa normalt medan Burp fortfarande loggar allt i HTTP history.

Redigera en pågående begäran

När intercept är aktiverat kan du redigera den råa begäran innan du vidarebefordrar den. Ändra en parameter, header eller metod direkt.

Detta är den enklaste formen av manuell testning.

GET /account?id=1042 HTTP/1.1
Host: app.example.com

(change id=1042 to id=1043 before
 forwarding to test access control)

HTTP History

Fliken HTTP history registrerar varje begäran och varje svar som passerar genom proxyn, även när intercept är avstängt.

Du kan filtrera och söka samt högerklicka på valfri post för att skicka den till andra Burp-verktyg.

Avgränsa målet

Definiera ett målomfång så att Burp bara agerar på system som du har behörighet att testa. Det förhindrar att du av misstag angriper domäner som tillhör tredje part.

Ange omfånget på fliken Target och aktivera ’show only in-scope items’.

Scope include:  https://app.example.com
Scope exclude:  *.googleapis.com, ads.*

Skicka till andra verktyg

Den verkliga kraften ligger i att vidarebefordra en fångad förfrågan till Burps andra verktyg.

  • Skicka till Repeater för manuell finjustering.
  • Skicka till Intruder för automatiserade payloads.
  • Skicka till Scanner för automatiserade kontroller.

Matcha och ersätt

Burp kan automatiskt skriva om trafik med regler för matchning och ersättning, till exempel genom att lägga till en header i varje förfrågan.

Det är praktiskt när du vill lägga till autentiseringstoken eller testa hur appen beter sig med ändrade headers.

Match:   ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0

Snabbtest

Testa dina kunskaper om proxyn.

Sammanfattning

Du har lärt dig grunderna i Burp Suite-proxyn.

  • Burp är en avlyssnande proxy mellan webbläsaren och servern.
  • Lyssnaren använder som standard 127.0.0.1:8080.
  • Lita på CA-certifikatet för att kunna avlyssna HTTPS.
  • Intercept pausar förfrågningar; HTTP-historiken loggar allt.
  • Definiera ett målomfång och vidarebefordra förfrågningar till andra verktyg.

Härnäst kommer du att använda Repeater och Intruder för att manipulera förfrågningar.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Proxy och avlyssning” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Proxy och avlyssning”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Proxy och avlyssning”?

Fånga webbtrafik Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Proxy och avlyssning”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Proxy och avlyssning
  2. Repeater och Intruder
  3. Skanner och tillägg
  4. Praktiska arbetsflöden
← Tillbaka till Cyber Security Academy