Burp Suite 代理与请求拦截
配置 Burp Suite、拦截 HTTP 流量,并使用 Repeater 手动测试输入。
Burp Suite 代理与请求拦截 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
为什么要拦截 HTTP 流量
Web 应用安全测试需要查看并修改每个 HTTP 请求和响应。Burp Suite 充当浏览器与目标之间的中间人代理,让您能够全面查看和控制流量。
Burp Suite 版本
Burp Community(免费版):代理、Repeater、Intruder(速率受限)和 Decoder。Burp Pro:主动扫描器、完整的 Intruder 和 Collaborator。对于大多数学习和手动测试,Community 已经足够。
设置代理
Burp 默认在 127.0.0.1:8080 上监听。请将浏览器配置为通过此地址代理 HTTP/HTTPS 请求。使用 FoxyProxy(Firefox 扩展)可以轻松切换。
# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080
# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1 Port: 8080
# Or use FoxyProxy extension for quick toggle安装 CA 证书
要拦截 HTTPS,请在浏览器中安装 Burp 的 CA 证书。在已配置代理的浏览器中访问 http://burpsuite 下载证书,然后将其添加到浏览器的受信任证书存储区。
# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der
# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificates拦截请求
启用拦截 ON 后,每个请求都会在转发前暂停在 Burp 中供您检查。根据您是要在每个请求处暂停,还是只被动记录流量,来切换拦截的开关。
# Proxy > Intercept > Intercept is on
# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwardingHTTP 历史记录
代理 > HTTP 历史记录会记录所有经过代理的请求和响应。右键点击任意请求,可将其发送到 Repeater、Intruder、Scanner 或 Decoder。这是查找输入点的主要工作区。
Burp Repeater
Repeater 允许您手动修改并重放单个请求。选择请求后,编辑参数、标头或正文,并排比较响应。它对于测试单个输入至关重要。
# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R
# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panelBurp Intruder
Intruder 可以自动执行参数模糊测试。标记位置(§payload§),加载字典,选择攻击类型(Sniper、Pitchfork、Cluster Bomb),然后运行。分析响应的长度差异,以判断是否成功命中。
# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinationsDecoder 和 Comparer
Decoder 可以在 Base64、URL 编码、HTML 实体、十六进制等格式之间转换数据。Comparer 可以比较两个响应或请求的差异,以发现不同之处,这对于盲注测试很有用。
Burp 目标范围
将目标范围设置为仅包含您已获授权的目标。Burp 只会拦截并测试范围内的请求,从而避免意外测试第三方服务。
# Target > Scope > Add
# Enter: https://target.com
# Proxy > Options > Intercept:
# "And URL Is in target scope"保存和恢复项目
Burp Pro 会将状态保存到项目文件中。在 Community 中,请导出 HTTP 历史记录和单个请求,以保留记录。直接在 Burp 的笔记功能中记录重要发现。
快速检查
Burp Repeater 的用途是什么?
总结:Burp Suite
Burp Suite 是 Web 应用渗透测试的核心工具。代理会捕获所有流量;HTTP 历史记录会提供完整的请求站点地图;Repeater 允许您手动测试单个输入;Intruder 可以自动执行模糊测试。请始终只将范围设置为已获授权的目标,并安装 CA 证书以拦截 HTTPS。
常见问题解答
「Burp Suite 代理与请求拦截」课时是免费的吗?
是的 — 「Burp Suite 代理与请求拦截」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「Burp Suite 代理与请求拦截」这节课中我会学到什么?
配置 Burp Suite、拦截 HTTP 流量,并使用 Repeater 手动测试输入。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「Burp Suite 代理与请求拦截」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- Burp Suite 代理与请求拦截
- 测试注入漏洞
- 身份验证与会话测试
- 文件上传与 SSRF 漏洞