Cyber Security Academy · บทเรียน

พร็อกซี Burp Suite และการดักจับคำขอ

กำหนดค่า Burp Suite ดักจับการรับส่งข้อมูล HTTP และใช้ Repeater เพื่อทดสอบข้อมูลนำเข้าด้วยตนเอง

บทเรียน 1 จาก 413 ขั้นตอน

พร็อกซี Burp Suite และการดักจับคำขอ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงต้องดักจับการรับส่งข้อมูล HTTP

การทดสอบความปลอดภัยของแอปพลิเคชันเว็บจำเป็นต้องมองเห็นและแก้ไขคำขอและการตอบกลับ HTTP ทุกรายการ Burp Suite ทำหน้าที่เป็นพร็อกซีแบบคนกลางระหว่างเบราว์เซอร์ของคุณกับเป้าหมาย ทำให้คุณมองเห็นและควบคุมได้อย่างเต็มที่

รุ่นของ Burp Suite

Burp Community (ฟรี): พร็อกซี, Repeater, Intruder (จำกัดอัตรา), Decoder ส่วน Burp Pro: เครื่องมือสแกนเชิงรุก, Intruder แบบเต็มรูปแบบ และ Collaborator สำหรับการเรียนรู้และการทดสอบด้วยตนเองส่วนใหญ่ Community ก็เพียงพอ

การตั้งค่าพร็อกซี

โดยค่าเริ่มต้น Burp จะรับฟังที่ 127.0.0.1:8080 ให้กำหนดค่าเบราว์เซอร์ของคุณเพื่อส่ง HTTP/HTTPS ผ่านพร็อกซีที่อยู่นี้ ใช้ FoxyProxy (ส่วนขยายของ Firefox) เพื่อสลับการใช้งานได้อย่างสะดวก

# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080

# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1  Port: 8080

# Or use FoxyProxy extension for quick toggle

การติดตั้งใบรับรอง CA

หากต้องการดักจับ HTTPS ให้ติดตั้งใบรับรอง CA ของ Burp ในเบราว์เซอร์ของคุณ ไปที่ http://burpsuite ในเบราว์เซอร์ที่กำหนดให้ใช้พร็อกซีเพื่อดาวน์โหลดใบรับรอง จากนั้นเพิ่มใบรับรองดังกล่าวลงในที่จัดเก็บใบรับรองที่เชื่อถือได้ของเบราว์เซอร์

# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der

# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificates

การดักจับคำขอ

เมื่อเปิดใช้ Intercept ON คำขอทุกรายการจะหยุดพักใน Burp เพื่อให้ตรวจสอบก่อนส่งต่อ ให้สลับการดักจับเปิดหรือปิดตามว่าต้องการหยุดที่คำขอแต่ละรายการ หรือเพียงบันทึกการรับส่งข้อมูลแบบพาสซีฟ

# Proxy > Intercept > Intercept is on

# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwarding

ประวัติ HTTP

Proxy > HTTP History จะบันทึกคำขอและการตอบกลับทั้งหมดที่ผ่านพร็อกซี คลิกขวาที่คำขอใดก็ได้เพื่อส่งไปยัง Repeater, Intruder, Scanner หรือ Decoder พื้นที่นี้คือพื้นที่ทำงานหลักสำหรับค้นหาจุดรับข้อมูลนำเข้า

Burp Repeater

Repeater ช่วยให้คุณแก้ไขและเล่นคำขอแต่ละรายการซ้ำด้วยตนเอง เลือกคำขอ แก้ไขพารามิเตอร์ ส่วนหัว หรือเนื้อหา แล้วเปรียบเทียบการตอบกลับแบบเคียงข้างกัน เครื่องมือนี้จำเป็นสำหรับการทดสอบข้อมูลนำเข้าแต่ละรายการ

# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R

# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panel

Burp Intruder

Intruder ทำให้การฟัซพารามิเตอร์เป็นแบบอัตโนมัติ ทำเครื่องหมายตำแหน่ง (§เพย์โหลด§) โหลดรายการคำศัพท์ เลือกประเภทการโจมตี (Sniper, Pitchfork, Cluster Bomb) แล้วเริ่มทำงาน วิเคราะห์การตอบกลับเพื่อหาความแตกต่างของความยาว ซึ่งบ่งชี้ว่าพบค่าที่สำเร็จ

# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinations

Decoder และ Comparer

Decoder แปลงข้อมูลระหว่าง Base64, การเข้ารหัส URL, เอนทิตี HTML, เลขฐานสิบหก และรูปแบบอื่น ๆ ส่วน Comparer เปรียบเทียบความแตกต่างระหว่างการตอบกลับหรือคำขอสองรายการเพื่อค้นหาความแตกต่าง ซึ่งมีประโยชน์สำหรับการทดสอบการฉีดแบบตาบอด

ขอบเขตเป้าหมายของ Burp

กำหนด Target Scope ให้มีเฉพาะเป้าหมายที่คุณได้รับอนุญาตเท่านั้น Burp จะดักจับและทดสอบเฉพาะคำขอที่อยู่ในขอบเขต จึงช่วยป้องกันการทดสอบบริการของบุคคลที่สามโดยไม่ตั้งใจ

# Target > Scope > Add
# Enter: https://target.com

# Proxy > Options > Intercept:
# "And URL Is in target scope"

การบันทึกและกู้คืนโครงการ

Burp Pro บันทึกสถานะลงในไฟล์โครงการ ใน Community ให้ส่งออกประวัติ HTTP และคำขอแต่ละรายการเพื่อเก็บบันทึกไว้ จดบันทึกข้อค้นพบสำคัญโดยตรงในฟีเจอร์บันทึกย่อของ Burp

ตรวจสอบความเข้าใจ

Burp Repeater มีจุดประสงค์อะไร

สรุป: Burp Suite

Burp Suite เป็นเครื่องมือหลักสำหรับการทดสอบเจาะระบบแอปพลิเคชันเว็บ พร็อกซีจะดักจับการรับส่งข้อมูลทั้งหมด ส่วน HTTP History จะแสดงแผนผังคำขอของทั้งเว็บไซต์ Repeater ช่วยให้คุณทดสอบข้อมูลนำเข้าแต่ละรายการด้วยตนเอง และ Intruder ทำให้การฟัซเป็นแบบอัตโนมัติ กำหนดขอบเขตให้เป็นเป้าหมายที่ได้รับอนุญาตเท่านั้นเสมอ และติดตั้งใบรับรอง CA เพื่อดักจับ HTTPS

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “พร็อกซี Burp Suite และการดักจับคำขอ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “พร็อกซี Burp Suite และการดักจับคำขอ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “พร็อกซี Burp Suite และการดักจับคำขอ”

กำหนดค่า Burp Suite ดักจับการรับส่งข้อมูล HTTP และใช้ Repeater เพื่อทดสอบข้อมูลนำเข้าด้วยตนเอง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “พร็อกซี Burp Suite และการดักจับคำขอ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พร็อกซี Burp Suite และการดักจับคำขอ
  2. การทดสอบช่องโหว่แบบฉีดคำสั่ง
  3. การทดสอบการยืนยันตัวตนและเซสชัน
  4. ช่องโหว่การอัปโหลดไฟล์และ SSRF
← กลับไปที่ Cyber Security Academy