Burp Suite Proxy'si ve İstekleri Yakalama
Burp Suite'i yapılandırın, HTTP trafiğini yakalayın ve girdileri elle sınamak için Repeater'ı kullanın.
Burp Suite Proxy'si ve İstekleri Yakalama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
HTTP Trafiği Neden Araya Alınır?
Web uygulaması güvenliği sınaması, her HTTP isteğini ve yanıtını görmeyi ve değiştirmeyi gerektirir. Burp Suite, tarayıcınız ile hedef arasında aracı olarak çalışan bir ortadaki adam vekil sunucusu görevi görür ve size tam görünürlük ile denetim sağlar.
Burp Suite Sürümleri
Burp Community (ücretsiz): vekil sunucu, yineleyici, saldırı aracı (hız sınırlı), kod çözücü. Burp Pro: etkin Scanner, tam saldırı aracı, işbirliği aracı. Öğrenme ve elle yapılan sınamaların çoğu için Community yeterlidir.
Vekil Sunucuyu Kurma
Burp, varsayılan olarak 127.0.0.1:8080 adresini dinler. Tarayıcınızı HTTP/HTTPS trafiğini bu adres üzerinden vekil sunucuya yönlendirecek şekilde yapılandırın. Kolayca açıp kapatmak için FoxyProxy'yi (Firefox uzantısı) kullanın.
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggleCA Sertifikasını Yükleme
HTTPS trafiğini yakalamak için Burp'ın CA sertifikasını tarayıcınıza yükleyin. Vekil sunucu üzerinden bağlanan tarayıcınızda http://burpsuite adresini ziyaret ederek sertifikayı indirin, ardından tarayıcının güvenilen sertifika deposuna ekleyin.
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificatesİstekleri Yakalama
Yakalama ON durumundayken her istek, iletilmeden önce incelenmek üzere Burp'ta duraklatılır. Her istekte durmak veya trafiği yalnızca pasif olarak kaydetmek isteyip istemediğinize göre yakalamayı açıp kapatın.
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingHTTP Geçmişi
Vekil Sunucu > HTTP Geçmişi, vekil sunucudan geçirilen tüm istekleri ve yanıtları kaydeder. Herhangi bir isteği sağ tıklayarak Yineleyici'ye, saldırı aracına, Scanner'a veya Kod Çözücü'ye gönderin. Burası girdi noktalarını bulmak için ana çalışma alanınızdır.
Burp Yineleyicisi
Yineleyici, tek tek istekleri elle değiştirip yeniden oynatmanızı sağlar. Bir istek seçin, parametreleri, üstbilgileri veya gövdeyi düzenleyin ve yanıtları yan yana karşılaştırın. Tek tek girdileri sınamak için vazgeçilmezdir.
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp Saldırı Aracı
Saldırı aracı, parametreleri rastgele verilerle sınamayı otomatikleştirir. Konumları (§payload§) işaretleyin, bir kelime listesi yükleyin, saldırı türünü seçin (Keskin Nişancı, Dirgen, Küme Bombası) ve çalıştırın. Başarılı isabetleri gösteren uzunluk farklılıklarını belirlemek için yanıtları analiz edin.
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsKod Çözücü ve Karşılaştırıcı
Kod Çözücü, verileri Base64, URL kodlaması, HTML varlıkları, onaltılık gösterim ve daha fazlası arasında dönüştürür. Karşılaştırıcı, farkları görmek için iki yanıtı veya isteği karşılaştırır; kör enjeksiyon sınaması için kullanışlıdır.
Burp Hedef Kapsamı
Hedef Kapsamı'nı yalnızca yetkilendirilmiş hedefinizi içerecek şekilde ayarlayın. Burp yalnızca kapsam içindeki istekleri yakalayıp sınayarak üçüncü taraf hizmetlerinin yanlışlıkla sınanmasını önler.
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"Projeleri Kaydetme ve Geri Yükleme
Burp Pro, durumu bir proje dosyasına kaydeder. Community sürümünde kayıtları korumak için HTTP geçmişini ve tek tek istekleri dışa aktarın. Önemli bulguları doğrudan Burp'ın notlar özelliğinde belgeleyin.
Hızlı Kontrol
Burp Yineleyicisi'nin amacı nedir?
Özet: Burp Suite
Burp Suite, web uygulamalarında sızma testi yapmak için kullanılan temel araçtır. Vekil sunucu tüm trafiği yakalar; HTTP Geçmişi, isteklerin tam site haritasını sunar; Yineleyici, tek tek girdileri elle sınamanızı sağlar; saldırı aracı ise rastgele veriyle sınamayı otomatikleştirir. Kapsamı her zaman yalnızca yetkilendirilmiş hedeflerle sınırlayın ve HTTPS trafiğini yakalamak için CA sertifikasını yükleyin.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Burp Suite Proxy'si ve İstekleri Yakalama” dersi ücretsiz mi?
Evet — “Burp Suite Proxy'si ve İstekleri Yakalama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Burp Suite Proxy'si ve İstekleri Yakalama” dersinde ne öğreneceğim?
Burp Suite'i yapılandırın, HTTP trafiğini yakalayın ve girdileri elle sınamak için Repeater'ı kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Burp Suite Proxy'si ve İstekleri Yakalama” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Burp Suite Proxy'si ve İstekleri Yakalama
- Enjeksiyon Güvenlik Açıklarını Sınama
- Kimlik Doğrulama ve Oturum Sınaması
- Dosya Yükleme ve SSRF Güvenlik Açıkları