Proxy ve Araya Girme
Web trafiğini yakalayın
Proxy ve Araya Girme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Burp Suite Nedir
Burp Suite, en yaygın kullanılan web uygulaması güvenlik sınama platformudur. Temelinde, tarayıcınız ile hedef sunucu arasında konumlanan bir araya giren vekil sunucudur.
Tüm trafik Burp üzerinden aktığı için her isteği ve yanıtı okuyabilir ve değiştirebilirsiniz.
Vekil Sunucu Nasıl Çalışır
Araya giren bir vekil sunucu, denetimini sizin yaptığınız ortadaki adamdır. Tarayıcınız istekleri Burp'a gönderir; Burp bunları sunucuya iletir ve yanıtları geri döndürür.
Bu, trafiği istediğiniz zaman duraklatmanızı, incelemenizi ve düzenlemenizi sağlar.
Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target ServerDinleyiciyi Yapılandırma
Burp, varsayılan olarak 127.0.0.1:8080 yerel bağlantı noktasını dinler. Tarayıcınızın vekil sunucu ayarlarını bu adresi gösterecek şekilde yaparsınız.
Vekil Sunucu ve Seçenekler sekmeleri, dinleyiciyi doğrulamanızı veya değiştirmenizi sağlar.
Proxy listener: 127.0.0.1:8080
Browser proxy: HTTP 127.0.0.1 port 8080Gömülü Tarayıcı
Modern Burp, önceden yapılandırılmış bir gömülü Chromium tarayıcısıyla birlikte gelir. Burp'a zaten güvenir ve vekil sunucu üzerinden yönlendirilir; böylece elle kurulum yapmanız gerekmez.
Hemen sınamaya başlamak için Vekil Sunucu sekmesinde 'Tarayıcıyı Aç' seçeneğine tıklayın.
CA Sertifikasına Güvenme
HTTPS trafiğine araya girerek müdahale etmek için tarayıcınızın Burp'un CA sertifikasına güvenmesi gerekir. Aksi hâlde TLS uyarıları alırsınız.
Vekil sunucu çalışırken sertifikayı http://burpsuite adresinden indirin, ardından tarayıcıya veya OS güven deposuna aktarın.
1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trustYakalama Açık ve Kapalı
Yakalama geçişi, isteklerin incelemeniz için duraklatılıp duraklatılmayacağına karar verir. Açıkken her istek siz onu iletene veya bırakana kadar bekler.
Burp HTTP geçmişindeki her şeyi günlüklemeye devam ederken normal şekilde gezinmek için kapatın.
Canlı İsteği Düzenleme
Yakalama açıkken, ham isteği iletmeden önce düzenleyebilirsiniz. Bir parametreyi, üst bilgiyi veya yöntemi anında değiştirin.
Bu, elle yapılan sınamanın en basit biçimidir.
GET /account?id=1042 HTTP/1.1
Host: app.example.com
(change id=1042 to id=1043 before
forwarding to test access control)HTTP Geçmişi
HTTP geçmişi sekmesi, yakalama kapalı olsa bile vekil sunucudan geçen her isteği ve yanıtı kaydeder.
Her kaydı filtreleyebilir, arayabilir ve başka Burp araçlarına göndermek için sağ tıklayabilirsiniz.
Hedef Kapsamını Belirleme
Burp'un yalnızca sınama yetkinizin olduğu sistemlerde işlem yapması için bir hedef kapsamı tanımlayın. Bu, üçüncü taraf alan adlarına yanlışlıkla saldırılmasını önler.
Kapsamı Hedef sekmesinde ayarlayın ve 'yalnızca kapsam içindeki öğeleri göster' seçeneğini etkinleştirin.
Scope include: https://app.example.com
Scope exclude: *.googleapis.com, ads.*Diğer Araçlara Gönderme
Asıl güç, yakalanan bir isteği Burp'ün diğer araçlarına iletmekten gelir.
- Elle düzenlemek için Repeater'a gönderin.
- Otomatik yükler için Intruder'a gönderin.
- Otomatik denetimler için Scanner'a gönderin.
Eşleştirme ve Değiştirme
Burp, örneğin her isteğe bir üstbilgi eklemek gibi, eşleştirme ve değiştirme kurallarıyla trafiği otomatik olarak yeniden yazabilir.
Bu özellik, kimlik doğrulama belirteçleri eklemek veya uygulamanın değiştirilmiş üstbilgilerle nasıl davrandığını sınamak için kullanışlıdır.
Match: ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0Hızlı Kontrol
Vekil sunucuyla ilgili anlayışınızı sınayın.
Özet
Burp Suite vekil sunucusunun temellerini öğrendiniz.
- Burp, tarayıcı ile sunucu arasında çalışan bir araya giren vekil sunucudur.
- Dinleyici varsayılan olarak 127.0.0.1:8080 adresini kullanır.
- HTTPS trafiğini yakalamak için CA sertifikasına güvenin.
- Yakalama istekleri duraklatır; HTTP geçmişi her şeyi günlüğe kaydeder.
- Bir hedef kapsamı tanımlayın ve istekleri diğer araçlara iletin.
Sonraki bölümde istekleri değiştirmek için Repeater ve Intruder'ı kullanacaksınız.
Sıkça Sorulan Sorular
“Proxy ve Araya Girme” dersi ücretsiz mi?
Evet — “Proxy ve Araya Girme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Proxy ve Araya Girme” dersinde ne öğreneceğim?
Web trafiğini yakalayın Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Proxy ve Araya Girme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Proxy ve Araya Girme
- Tekrarlayıcı ve Saldırgan
- Tarayıcı ve Uzantılar
- Uygulamalı İş Akışları