0Pricing
Cyber Security Academy · Ders

Proxy ve Araya Girme

Web trafiğini yakalayın

Proxy ve Araya Girme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Burp Suite Nedir

Burp Suite, en yaygın kullanılan web uygulaması güvenlik sınama platformudur. Temelinde, tarayıcınız ile hedef sunucu arasında konumlanan bir araya giren vekil sunucudur.

Tüm trafik Burp üzerinden aktığı için her isteği ve yanıtı okuyabilir ve değiştirebilirsiniz.

Vekil Sunucu Nasıl Çalışır

Araya giren bir vekil sunucu, denetimini sizin yaptığınız ortadaki adamdır. Tarayıcınız istekleri Burp'a gönderir; Burp bunları sunucuya iletir ve yanıtları geri döndürür.

Bu, trafiği istediğiniz zaman duraklatmanızı, incelemenizi ve düzenlemenizi sağlar.

Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target Server

Dinleyiciyi Yapılandırma

Burp, varsayılan olarak 127.0.0.1:8080 yerel bağlantı noktasını dinler. Tarayıcınızın vekil sunucu ayarlarını bu adresi gösterecek şekilde yaparsınız.

Vekil Sunucu ve Seçenekler sekmeleri, dinleyiciyi doğrulamanızı veya değiştirmenizi sağlar.

Proxy listener: 127.0.0.1:8080
Browser proxy:  HTTP 127.0.0.1 port 8080

Gömülü Tarayıcı

Modern Burp, önceden yapılandırılmış bir gömülü Chromium tarayıcısıyla birlikte gelir. Burp'a zaten güvenir ve vekil sunucu üzerinden yönlendirilir; böylece elle kurulum yapmanız gerekmez.

Hemen sınamaya başlamak için Vekil Sunucu sekmesinde 'Tarayıcıyı Aç' seçeneğine tıklayın.

CA Sertifikasına Güvenme

HTTPS trafiğine araya girerek müdahale etmek için tarayıcınızın Burp'un CA sertifikasına güvenmesi gerekir. Aksi hâlde TLS uyarıları alırsınız.

Vekil sunucu çalışırken sertifikayı http://burpsuite adresinden indirin, ardından tarayıcıya veya OS güven deposuna aktarın.

1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trust

Yakalama Açık ve Kapalı

Yakalama geçişi, isteklerin incelemeniz için duraklatılıp duraklatılmayacağına karar verir. Açıkken her istek siz onu iletene veya bırakana kadar bekler.

Burp HTTP geçmişindeki her şeyi günlüklemeye devam ederken normal şekilde gezinmek için kapatın.

Canlı İsteği Düzenleme

Yakalama açıkken, ham isteği iletmeden önce düzenleyebilirsiniz. Bir parametreyi, üst bilgiyi veya yöntemi anında değiştirin.

Bu, elle yapılan sınamanın en basit biçimidir.

GET /account?id=1042 HTTP/1.1
Host: app.example.com

(change id=1042 to id=1043 before
 forwarding to test access control)

HTTP Geçmişi

HTTP geçmişi sekmesi, yakalama kapalı olsa bile vekil sunucudan geçen her isteği ve yanıtı kaydeder.

Her kaydı filtreleyebilir, arayabilir ve başka Burp araçlarına göndermek için sağ tıklayabilirsiniz.

Hedef Kapsamını Belirleme

Burp'un yalnızca sınama yetkinizin olduğu sistemlerde işlem yapması için bir hedef kapsamı tanımlayın. Bu, üçüncü taraf alan adlarına yanlışlıkla saldırılmasını önler.

Kapsamı Hedef sekmesinde ayarlayın ve 'yalnızca kapsam içindeki öğeleri göster' seçeneğini etkinleştirin.

Scope include:  https://app.example.com
Scope exclude:  *.googleapis.com, ads.*

Diğer Araçlara Gönderme

Asıl güç, yakalanan bir isteği Burp'ün diğer araçlarına iletmekten gelir.

  • Elle düzenlemek için Repeater'a gönderin.
  • Otomatik yükler için Intruder'a gönderin.
  • Otomatik denetimler için Scanner'a gönderin.

Eşleştirme ve Değiştirme

Burp, örneğin her isteğe bir üstbilgi eklemek gibi, eşleştirme ve değiştirme kurallarıyla trafiği otomatik olarak yeniden yazabilir.

Bu özellik, kimlik doğrulama belirteçleri eklemek veya uygulamanın değiştirilmiş üstbilgilerle nasıl davrandığını sınamak için kullanışlıdır.

Match:   ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0

Hızlı Kontrol

Vekil sunucuyla ilgili anlayışınızı sınayın.

Özet

Burp Suite vekil sunucusunun temellerini öğrendiniz.

  • Burp, tarayıcı ile sunucu arasında çalışan bir araya giren vekil sunucudur.
  • Dinleyici varsayılan olarak 127.0.0.1:8080 adresini kullanır.
  • HTTPS trafiğini yakalamak için CA sertifikasına güvenin.
  • Yakalama istekleri duraklatır; HTTP geçmişi her şeyi günlüğe kaydeder.
  • Bir hedef kapsamı tanımlayın ve istekleri diğer araçlara iletin.

Sonraki bölümde istekleri değiştirmek için Repeater ve Intruder'ı kullanacaksınız.

Sıkça Sorulan Sorular

“Proxy ve Araya Girme” dersi ücretsiz mi?

Evet — “Proxy ve Araya Girme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Proxy ve Araya Girme” dersinde ne öğreneceğim?

Web trafiğini yakalayın Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Proxy ve Araya Girme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Proxy ve Araya Girme
  2. Tekrarlayıcı ve Saldırgan
  3. Tarayıcı ve Uzantılar
  4. Uygulamalı İş Akışları
← Cyber Security Academy Sayfasına Dön