Vekil Sunucu ve Araya Girme
İstekleri yakalayın
Vekil Sunucu ve Araya Girme, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
Burp Suite Nedir?
Burp Suite, web uygulamalarının güvenliğini test etmeye yönelik tümleşik bir platformdur. Tarayıcınız ile hedef sunucu arasında araya giren vekil sunucu olarak konumlanır ve her HTTP/HTTPS isteğini ve yanıtını inceleyip değiştirmenizi sağlar.
- Vekil sunucu — trafiği araya alır
- Tekrarlayıcı — istekleri elle yeniden oynatır
- Saldırgan — bulanıklaştırmayı otomatikleştirir
- Scanner — güvenlik açıklarını bulur (Pro)
Araya Giren Vekil Sunucu
Burp'ın vekil sunucusu yerel bir bağlantı noktasını (varsayılan olarak 127.0.0.1:8080) dinler. Tarayıcınız tüm trafiği bunun üzerinden gönderecek şekilde yapılandırılır; böylece Burp, istekleri sunucuya ulaşmadan önce duraklatabilir.
Ortadaki adam konumu, web testlerini mümkün kılan unsurdur: uygulamanın gönderdiği her şeyi, gizli parametreler ve üstbilgiler de dahil olmak üzere tam olarak görürsünüz.
Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080Tarayıcınızı Yapılandırma
Tarayıcıyı Burp'ın dinleyicisine yönlendirin. En kolay yol, FoxyProxy gibi bir tarayıcı uzantısı veya önceden yapılandırılmış Burp'ın yerleşik Chromium tarayıcısıdır (Proxy > Intercept > Open Browser).
FoxyProxy profile:
Proxy Type: HTTP
Host: 127.0.0.1
Port: 8080Burp'ın CA Sertifikasını Yükleme
HTTPS trafiğini araya almak için Burp, anında kendi sertifikalarını oluşturur. Burp'ın CA sertifikasını yüklemediğiniz sürece tarayıcı bunlara güvenmez.
Vekil sunucu çalışırken http://burp adresini ziyaret edin, cacert.der dosyasını indirin ve tarayıcının/OS güven deposuna aktarın.
Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification AuthoritiesAraya Alma Açık ve Kapalı
Proxy > Intercept bölümündeki Intercept is on anahtarı, her isteği iletmeden önce okuyabilmeniz veya düzenleyebilmeniz için duraklatır. Araya alma kapalı olduğunda trafik serbestçe akar ancak HTTP geçmişine kaydedilmeye devam eder.
Duraklatılan isteği göndermek için Forward, silmek için Drop seçeneğini kullanın.
Yakalanan İsteği Okuma
Araya alınan bir istek, yöntemi, yolu, üstbilgileri ve gövdeyi gösterir. İletmeden önce herhangi bir bölümü satır içinde düzenleyebilirsiniz — bir parametreyi değiştirebilir, üstbilgi ekleyebilir veya çerezle oynayabilirsiniz.
POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123
username=admin&password=testHTTP Geçmişi
Proxy > HTTP history sekmesi, araya alma kapalı olsa bile Burp üzerinden geçen her isteği günlüğe kaydeder. Her girişte URL, durum, uzunluk ve MIME türü yer alır. Bu, oturumun tamamının zaman çizelgesidir.
Herhangi bir girişi sağ tıklayarak Tekrarlayıcı'ya, Saldırgan'a veya diğer araçlara gönderin.
Hedef Kapsamını Belirleme
Gerçek uygulamalar analiz hizmetleri, CDN'ler ve üçüncü taraflar nedeniyle gürültü oluşturur. Burp'ın yalnızca test etme yetkiniz olan ana makinelere odaklanması için Target > Scope altında bir hedef kapsamı tanımlayın.
Geçmişi temiz tutmak ve kapsam dışı sistemlere dokunmaktan kaçınmak için "And URL Is in target scope" filtrelerini etkinleştirin.
Target > Scope > Include in scope:
https://target.local/.*Eşleştirme ve Değiştirme Kuralları
Proxy > Match and replace altında her isteğin veya yanıtın bölümlerini otomatik olarak yeniden yazabilirsiniz — örneğin davranışı incelemek için bir User-Agent taklidi yapabilir veya güvenlik üstbilgisini kaldırabilirsiniz.
Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0Araya Alma Neden Önemlidir?
İstemci tarafı doğrulama (JavaScript, gizli alanlar, devre dışı düğmeler), aktarım sırasında istekleri düzenleyebildiğinizde kolayca aşılır. Araya alma, kullanıcı arayüzünün izin verdiği şey ile sunucunun gerçekte uyguladığı kurallar arasındaki farkı ortaya çıkarır.
Sunucu tarafındaki denetimleri her zaman test edin; istemciye asla güvenmeyin.
Yasal ve Etik Kullanım
Trafiği araya almak güçlü ve müdahaleci bir işlemdir. Burp'ı yalnızca sahibi olduğunuz veya test etmek için yazılı yetki aldığınız sistemlerde çalıştırın. Kapsamı kesin biçimde tanımlayın ve buna uyun.
Yetkisiz araya alma, çoğu yargı bölgesinde yasa dışıdır.
Hızlı Kontrol
Burp'ın vekil sunucusu hakkındaki anlayışınızı test edin.
Özet
Burp Suite'in araya giren vekil sunucusunun nasıl çalıştığını öğrendiniz:
- Burp,
127.0.0.1:8080üzerinde dinler ve tarayıcı trafiği onun üzerinden yönlendirir - CA sertifikasının yüklenmesi HTTPS trafiğinin araya alınmasını sağlar
- Intercept istekleri düzenlemek üzere duraklatır; HTTP history her şeyi günlüğe kaydeder
- Scope, testleri odaklı ve yetkilendirilmiş tutar
Sırada Repeater ve Intruder ile istekleri değiştirme ve bulanıklaştırma var.
Sıkça Sorulan Sorular
“Vekil Sunucu ve Araya Girme” dersi ücretsiz mi?
Evet — “Vekil Sunucu ve Araya Girme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
“Vekil Sunucu ve Araya Girme” dersinde ne öğreneceğim?
İstekleri yakalayın Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Vekil Sunucu ve Araya Girme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Vekil Sunucu ve Araya Girme
- Tekrarlayıcı ve Saldırgan
- Scanner
- Eklentiler