渗透测试神器BurpSuite模块说明及使用教程

28 篇文章 7 订阅
订阅专栏
23 篇文章 11 订阅
订阅专栏

BurpSuite简介:
Burp Suite 是用于攻击web 应用程序的集成平台。它包含了许多工具,并为这些工具设计了许多接口,以促进加快攻击应用程序的过程。所有的工具都共享一个能处理并显示HTTP 消息,持久性,认证,代理,日志,警报的一个强大的可扩展的框架。
Burp Suite是一款信息安全从业人员必备的集 成型的渗透测试工具,它采用自动测试和半自动测试的方式,通过拦截HTTP/HTTPS的web数据包,充当浏览器和相关应用程序的中间人,进行拦截、修改、重放数据包进行测试,是web安全人员的一把必备的瑞士军刀。
在这里插入图片描述

环境:Java
BurpSuite官网:https://portswigger.net/burp

模块说明:

1.Dashboard(仪表盘任务模块)
(1)Tasks:扫描漏洞任务
(2)Event log:事件日志
(3)issue activity:动态发现的问题
2.Target模块(目标请求响应全部记录)
(1)Site map:爬取出来的站点地图
(2)Scope:分别是在范围的显示和在范围内的不显示,支持正则表达式
(3)Issue definitions:一些漏洞信息 
(4)Filter:过滤规则设置
3.Proxy(代理模块 )
(1)Intercept:拦截信息
(2)HTTP History:历史拦截信息
(3)WebSockets history:记录WebSockets数据包
(4)Options:代理监听,请求和响应,拦截反应,匹配和替换,ssl等规则设置
4.Intruder模块(入侵自动化攻击)
(1)Target:目标
(2)Positions:
Sniper:一个字典,两个参数,先匹配第一个参数,再匹配第二个参数
Battering ram:一个字典,两个参数,一个字典同时匹配两个参数,同用户名同密码
Pitchfork:两个字典,两个参数,两个字典分别匹配两个参数,到短的截至
Cluster bomb:两个字典,两个参数,交叉匹配(使用第一个字典的第一项匹配第一个
参数,然后遍历第二个字典),所有可能 
(3)Payloads:载荷,字典选择,预置规则处理字典(如转换为md5值 )
(4)Options:Intruder的各种设置
5.Repeater模块(请求重放)
Repeater的操作界面中,左边为请求消息区,右边为应答消息区,当编辑完请求消息后,单击"GO"按钮即可发送请求给服务器,应答消息区显示的是服务器端的反馈消息,通过修改请求消息的参数来比对分析每次应答消息之间的差异。
6.Sequencer(序列器)
(1)Live capture:信息截取
(2)Manual load:手动加载
(3)Analysis options:选项分析
6.Decoder模块(编码解码)
7.Comparer模块(对比)
8.Extender模块(插件扩展api)
9.User options模块(用户设置)

简单拦截抓包改包使用教程:

1.配置Java环境并安装启动BurpSuite工具(非常简单,不在这里赘述了,不会请自行百度解决)。
2.打开Proxy模块中的Options选项,添加一个监听代理(默认为127.0.0.1:8080),并进入浏览器设置同样的代理(我这边用到的是Firefox火狐浏览器),如需监听SSL可以直接在Options选项中导出证书安装到浏览器或在设置代理后于浏览器中访问http://burp直接下载并安装证书。

在这里插入图片描述
在这里插入图片描述
3.打开Proxy模块中的Intercep选项并开启拦截,此时我们再访问一个http协议的URL就可以在BurpSuite工具中看到截获的内容,HTTP History选项中可显示所有历史拦截信息(forward可以放行此次请求,如果你点击drop则丢弃此请求数据,继续请求后能够看到返回结果)。
在这里插入图片描述
注:

Raw:这个视图主要显示web请求的raw格式,包含请求地址, http协议版本, 主机头, 浏览器信息,accept可接受的内容类型,字符集,编码方式,cookies等,  可以手动修改这些内容,然后在点击forward进行渗透测试
params:这个视图主要是显示客户端请求的参数信息,get或者post的参数,cookies参数,也可以修改
headers:是头部信息和Raw其实差不多,展示更直观
Hex:这个视图显示Raw的二进制内容


Intercep选项中Action功能说明(一个菜单可用的动作行为操作可以有哪些操作功能):
Send to Spider 发送给爬虫
Do an active scan 执行主动扫描
Send to Intruder 发送到入侵者
Send to Repeater 发送到中继器
Send to Sequencer 发送到序列发生器
Send to Comparer 发送到比较器
Send to Decoder 发送到解码器
Request in browser 在浏览器的请求
Engagement tools 参与工具
Change request method 对所有的请求,经过把所有相关的请求参数适当地搬迁到这个请求里来,你就可以自动地把请求的方法在 POST 和 GET 中间切换。通过发送恶意的请求使用这个选项来快速测试应用程序的极限参数是多少。
Change body encoding 对于所有的请求,你可以在应用程序/X-WWW 格式的 URL 编码和多重表单/数据之间切换消息体的编码方式。
Copy URL 把当前的 URL 完整地复制到粘贴板上。
Cope as curl command 作为curl命令。
Cope to file 这个功能允许你把选择一个文件,并把消息的内容复制到这个文件里。这个对二进制数据来说是很方便的,要是通过粘贴板来复制会带来一些问题。复制操作是在选择的文本上进行的,如果没有被选中的内容,则是针对整个消息了。
Pase form file 这个功能允许你选择一个文件,并把文件里的内容粘贴到消息里。这个对二进制数据来说是很方便的,要是通过粘贴板来复制会带来一些问题。粘贴操作会替换掉被选中的内容,如果没有内容被选中,则在光标位置插入这些内容。
Save item 这个功能让你指定一个文件,把选中的请求和响应以XML的格式保存到这个文件,这里面包括所有的元数据如:响应的长度,HTTP 的状态码以及 MIME 类型。
Don’t intercept requests 通过这些命令可以快速地添加拦截动作的规则来阻止拦截到的消息,这些消息和当前的消息有着相同的特征(如远程主机,资源类型,响应编码)Do intercept 仅对请求有效,这允许你可以对当请求和响应的进行强制拦截。
Convert seiection 这些功能让你能够以多种方案对选择的文本进行快速的编码和解码。
URL-encode as you type 如果这个选项被打开,你输入的像&和=这样的符号会被等价的 URL编码代替。
Cut 剪切
Copy 复制
Paste 粘贴
Message edit help 消息编辑帮助
Proxy interception help 代理拦截帮助

4.改拦截下来的信息包直接可以直接修改Raw中内容,比如我这里将在我博客中搜索的test使用BurpSuite改为test404,如图操作我们就可以完成一个简单的修改请求数据包操作。
在这里插入图片描述

在这里插入图片描述在这里插入图片描述
其他:这里我只是介绍了BurpSuite工具的常用模块及一些简单操作,BurpSuite作为渗透测试神器,是一款值得深入学习了解的工具,它的功能远远不止这些,可以说你能想到的操作,都可以利用BurpSuite实现。

谢谢。

本文转载自天乐博客:https://blog.361s.cn/72.html

渗透工具burpsuite使用教程(一)
fansenliangren的博客
11-07 1744
之前介绍过burpsuite的各个模块,今天具体的来讲解一下proxy这个模块。Proxy——是一个拦截HTTP/S的代理服务器,作为一个在浏览器和目标应用程序之间的中间人,允许你拦截,查看,修改在两个方向上的原始数据流。
Burpsuite核心——Proxy模块的使用
hackzkaq的博客
12-28 2428
> `搜索公众号:白帽子左一,每天更新技术干货! 之前已经对burp的使用做过分享了"渗透测试神器|一文带你精通Burp(附下载)"(同样,喜欢看视频的也可文末扫码看视频教程演示.) 那篇比较全,但是有的板块并没有说的很细致,毕竟学习马虎不得,所以今天这篇文章是主要对burp的Proxy模块作出详细的说明使用! 从Proxy模块开始是因为这个模块可以说是burpsuite的核心,多数的功能都是基于在这个模块的基础上去使用的 使用前的两个准备 1.打开Burpsuite 2.配置好浏览器代理,并且安装
Burpsuite【十二模块一次解决】【这都不看?】Filter、Target、Scanner、Proxy、Intruder、Repeater、Sequencer、Decoder、Comparer…
03-22 5045
【一个星期成果】Filter、Target、Scanner、Proxy、Intruder、Repeater、Sequencer、Decoder、Comparer、Extender、Project Options、User options
渗透测试工具burpsuite详细使用教程
02-02
burpsuite的详细基础使用教程,全面,基础、详细。是入门的好教程。
BurpSuite教程——渗透测试第一关:BP工具使用_渗透测试bp
最新发布
baimao__Ch的博客
08-22 767
BurpSuite的核心功能是Proxy——“代理”。代理模块主要用于拦截浏览器的http会话内容,给其他模块功能提供数据。Proxy向下又分为四个部分:Intercept、HTTP history、Websockets history、options。从时代发展的角度看,网络安全的知识是学不完的,而且以后要学的会更多,同学们要摆正心态,既然选择入门网络安全,就不能仅仅只是入门程度而已,能力越强机会才越多。
渗透必学神器BurpSuite教程(超详细)
2301_77472496的博客
11-13 8301
Burp Suite (简称BP,下同)是用于攻击web 应用程序的集成平台。它包含了许多工具,并为这些工具设计了许多接口,以促进加快攻击应用程序的过程。从本节开始将为大家陆续带来BP各个模块的使用说明
渗透神器:burpsuit教程
A_991128a的博客
05-25 1076
Repeater(中继器)模块支持手动修改数据包并重新发送 HTTP 请求,同时还提供了历史记录方便分析数据包。可以通过手动调整HTTP请求来测试目标系统。
Burp suite 常用模块详解
W0ngk,一个安全菜鸡,一直在模仿,尚未有超越。
08-16 5781
一、Burp suite 简介 BurpSuite是进行Web应用安全测试集成平台。它将各种安全工具无缝地融合在一起,以支持整个测试过程中,从最初的映射和应用程序的攻击面分析,到发现和利用安全漏洞。Burpsuite结合先进的手工技术与先进的自动化,使你的工作更快,更有效,更有趣。 Burpsuite模块几乎包含整个安全测试过程,从最初对目标程序的信息采集,到漏洞扫描及其利用,多模块间高融合的配合,使得安全测试的过程更加高效。 现已更新到了2.0版本,相对于原由 的1.0版本有了较大变化。 二、Burp.
burpsuite新版的Spider模块Content discovery功能详解和实操.doc
03-20
burpsuite Spider模块Content discovery功能详解】 Burp Suite 是一款强大的网络安全工具,主要用于Web应用程序的安全测试。在新版中,它的Spider模块集成了Content discovery功能,这是一个强大的网站内容和功能...
BurpSuite使用说明
05-06
BurpSuite是一款信息安全从业人员必备的集成型的渗透测试神器,它采用自动测试和半自动测试的方式,包含了Proxy,Spider,Scanner,Intruder,Repeater,Sequencer,Decoder,Comparer等工具模块。通过拦截HTTP/HTTPS的web...
BurpSuite-安全测试神器之Burp Target
u012343977的博客
02-27 836
Burp Target Burp Target 组件主要包含站点地图、目标域、Target 工具三部分组成,他们帮助渗透测试人员更好地了解目标应用的整体状况、当前的工作涉及哪些目标域、分析可能存在的攻击面等信息,下面我们就分别来看看Burp Target的三个组成部分。 目标域设置 Target Scope 站点地图 Site Map issue definition 问题定义 目标域设置 Target Scope Target Scope中作用域的定义用法: 当我们对某个产品进行渗透测试时,可
Burp Suite 详细使用教程-附件资源
03-02
Burp Suite 详细使用教程-附件资源
BurpSuite最详细教程
06-10
BurpSuite详细教程,教如何使用BurpSuite。Burp Suite 是用于攻击 web 应用程序的集成平台。 它包含了许多工具, 并为这些工具设计了许多接口,以促进加快攻击应用程序的过程。所有的工具都共享一个能处理并显示
网络逻辑漏洞、SQLMAP、Nmap、burpsuite及其命令的使用方法
weixin_65695770的博客
04-07 4203
SQLMAP sqlmap是一种开源的渗透测试工具,可以自动检测和利用SQL注入漏洞以及接入该数据库的服务器。它拥有非常强大的检测引擎、具有多种特性的渗透测试神器、通过数据库指纹提取访问底层文件系统并通过外带连接执行命令。 支持的数据库:MySQL,Oracle, PostgreSQL, SQL Server, Microsoft Microsoft Access, IBM DB2, SQLite, Firebird, Sybase and SAP MAXDB。 sqlmap支持五种不同的注入模
burpsuite模块详解
c_programj的博客
05-05 3558
Burpsuite模块的使用1、Target(目标):1.1 sitemap介绍1.2 scope介绍2、Proxy(代理):2.1 Intercept介绍2.2 HTTP history介绍2.3 Options介绍3、Spider(抓取):3.1 Control介绍3.2 options介绍4、canner(扫描器)4.1 Issue actively介绍4.2 Scan queue介绍4.3 Live scanning介绍4.4 Issue definitions介绍4.5 Options介绍5、In
BurpSuite实战教程01-web渗透安全测试(靶场搭建及常见漏洞攻防)
m0_61869253的博客
02-21 2091
渗透测试(Penetrationtest)即安全工程师模拟黑客,在合法授权范围内,通过信息搜集、漏洞挖掘、权限提升等行为,对目标对象进行安全测试(或攻击),最终找出安全风险并输出测试报告。Web渗透测试分为白盒测试和黑盒测试,白盒测试是指目标网站的源码等信息的情况下对其渗透,相当于代码分析审计。而黑盒测试则是在对该网站系统信息不知情的情况下渗透。Web渗透分为以下几个步骤,信息收集,漏洞扫描,漏洞利用,提权,内网渗透,留后门,清理痕迹。
Burpsuite模块—-Intruder模块详解
weixin_58849785的博客
04-09 1953
Burp Intruder是一个强大的工具,用于自动对Web应用程序自定义的攻击,Burp Intruder 是高度可配置的,并被用来在广范围内进行自动化攻击。你可以使用 Burp Intruder 方便地执行许多任务,包括枚举标识符,获取有用数据,漏洞模糊测试。合适的攻击类型取决于应用程序的情况,可能包括:缺陷测试:SQL 注入,跨站点脚本,缓冲区溢出,路径遍历;暴力攻击认证系统;枚举;操纵参数;拖出隐藏的内容和功能;会话令牌测序和会话劫持;数据挖掘;并发攻击;应用层的拒绝服务式攻击。
Burp suite的模块介绍使用
weixin_42515203的博客
05-13 992
Burp Suite工具的功能介绍。
22
原创
388
点赞
2446
收藏
179
粉丝
关注
私信
写文章

热门文章

  • 分享几个纯净版Windows系统下载网站 124348
  • Centos7更换yum国内源教程 87205
  • Linux中Crontab(定时任务)命令详解及使用教程 64323
  • 网易云ncm,QQ音乐qmc,mgg,mflac,酷狗kgm解锁转换为flac格式 52310
  • EMP电磁脉冲射频发射器制作教程 44660

分类专栏

  • 笔记 23篇
  • 天乐杂谈 28篇

最新评论

  • Centos7更换yum国内源教程

    weixin_47324255: 不会改的,这玩意儿怎么可能改,只可能会删库

  • Centos7更换yum国内源教程

    weixin_47324255: 感谢,不然真找不到

  • 将阿里云盘挂载到本地磁盘-CloudDrive工具使用教程

    ^_^-_-#: 挂载百度网盘后打开占用大的文件夹,资源管理器直接崩溃

  • 将阿里云盘挂载到本地磁盘-CloudDrive工具使用教程

    一杯_美式: 没有阿里云盘 open,只有阿里云盘而且二维码打不开怎么弄

  • 分享几个纯净版Windows系统下载网站

    weixin_44798452: msdn 全是官方原生的系统,你下载驱动管系统什么事?

最新文章

  • Metasploit(MSF)使用教程(以ms17_010永恒之蓝为例)
  • Kali中如何新建root用户
  • Kali在Vmware无法连接到网络,配置网络及解决办法
2024年3篇
2023年3篇
2022年6篇
2021年17篇
2020年4篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

天下网标王溧阳网站关键词优化排名卫浴网站SEO优化托管电子商务网站搜索引擎优化服饰网站的优化建议交通设备网站seo优化多少钱重庆网站优化推广彭泽网站seo优化南庄网站优化费用包头优化网站建设德州优化网站公司怎样做好网站优化的方法福州网站优化电池充电崇左网站优化宁夏银川市网站优化哪家服务好广西娄底网站优化泉州管家婆软件网站优化网站seo优化推广北京网站优化推广收集无锡网站推广优化公司巴中网站优化在线咨询永城专业网站关键词优化价格衡阳网站优化哪家值得信赖浙江网站优化排名公司推荐许昌网站关键词优化排名软件武汉网站优化学习徐汇区官方网站优化价格费用清远外贸网站关键词优化报价好的网站自然优化网站用什么优化软件罗湖儿童网站优化经验香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声卫健委通报少年有偿捐血浆16次猝死汪小菲曝离婚始末何赛飞追着代拍打雅江山火三名扑火人员牺牲系谣言男子被猫抓伤后确诊“猫抓病”周杰伦一审败诉网易中国拥有亿元资产的家庭达13.3万户315晚会后胖东来又人满为患了高校汽车撞人致3死16伤 司机系学生张家界的山上“长”满了韩国人?张立群任西安交通大学校长手机成瘾是影响睡眠质量重要因素网友洛杉矶偶遇贾玲“重生之我在北大当嫡校长”单亲妈妈陷入热恋 14岁儿子报警倪萍分享减重40斤方法杨倩无缘巴黎奥运考生莫言也上北大硕士复试名单了许家印被限制高消费奥巴马现身唐宁街 黑色着装引猜测专访95后高颜值猪保姆男孩8年未见母亲被告知被遗忘七年后宇文玥被薅头发捞上岸郑州一火锅店爆改成麻辣烫店西双版纳热带植物园回应蜉蝣大爆发沉迷短剧的人就像掉进了杀猪盘当地回应沈阳致3死车祸车主疑毒驾开除党籍5年后 原水城县长再被查凯特王妃现身!外出购物视频曝光初中生遭15人围殴自卫刺伤3人判无罪事业单位女子向同事水杯投不明物质男子被流浪猫绊倒 投喂者赔24万外国人感慨凌晨的中国很安全路边卖淀粉肠阿姨主动出示声明书胖东来员工每周单休无小长假王树国卸任西安交大校长 师生送别小米汽车超级工厂正式揭幕黑马情侣提车了妈妈回应孩子在校撞护栏坠楼校方回应护栏损坏小学生课间坠楼房客欠租失踪 房东直发愁专家建议不必谈骨泥色变老人退休金被冒领16年 金额超20万西藏招商引资投资者子女可当地高考特朗普无法缴纳4.54亿美元罚金浙江一高校内汽车冲撞行人 多人受伤

天下网标王 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化