Burpsuite使用

目錄
1.介紹
1.1簡介
1.2版本
1.3出現(xiàn)的問題
1.3.1初始運行問題解決
1.3.2關閉FIrefox的GET請求
1.4控件安裝
1.5安裝burp的ssl幀數(shù)
2.burpsuite使用
2.1intruder
2.2Repeater

1.介紹

1.1簡介

統(tǒng)一的集成工具,發(fā)現(xiàn)全部現(xiàn)代WEB安全漏洞铝侵,PortSwigger公司基于Java開發(fā)猜绣,所有的工具共享一個能處理并顯示HTTP信息的可擴展框架吮播,模塊之間無縫交換信息

1.2版本

Burp Free:免費版
Burp Professional:專業(yè)版
區(qū)別是專業(yè)版支持主動掃描工具鉴吹,F(xiàn)ree不支持斗遏,以及一些功能不支持坞笙。

1.3出現(xiàn)的問題

1.3.1初始運行問題解決

brupsuite的proxy代理功能running運行不了踏拜,打鉤始終鉤不上碎赢,原來是默認的8080端口被占用*

占用8080端口
設置代理服務器改為8081
修改設置
1.3.2 關閉Firefox的GET請求

在使用burpsuite代理時,發(fā)現(xiàn)一直有向Firefox的detectportal.firefox.com發(fā)送請求执隧,將其關閉以防影響測試揩抡。
打開Firefox瀏覽器,輸入about:config镀琉,然后找到network.captive-portal-service.enabled峦嗤,將其關閉。

關閉get請求
1.4控件安裝

添加jpython:用于java與python交互的中間件

J2EE scan屋摔、CO2是建議需要安裝的

安裝jpython
1.5 安裝burp的ssl證書

將瀏覽器設置為burpsuite代理烁设,然后將burpsuite的proxy設置為off,再訪問http://burp钓试,出現(xiàn)如下界面

burp證書界面

下載證書装黑,并導入到火狐瀏覽器中。

2.burpsuite使用

2.1 intruder

使用intruder弓熏,在request標簽框中恋谭,點擊右鍵于购,選擇“send to intruder”


send to intruder

在intruder中炫刷,設置username和password中定義兩個變量斯够,然后定義兩個字典龄章,進行"Attack type"中的各種類型測試

Paste_Image.png
定義字典
四種模糊測試

payload position:插入的位置,即為payload罪郊,每一次請求中颖对,Intruder通常會攜帶一個或多個有效供給載荷(payload)挺据,在不同的位置進行攻擊重放嫁赏,通過應答數(shù)據(jù)的比對分析來獲得需要的特征數(shù)據(jù)其掂。

payload

由于選擇的是“sniper”,它是只需要一個字典潦蝇,將兩個都導入進來款熬,它會一個一個的去試深寥,即a變量全試完后再嘗試d變量


load字典
start attack
sniper測試效果

Cluster bomb模式即全交叉都測試一遍


選擇cluster bomb模式
選擇intruder中的Options選項

將忽略http headers的選項去掉,才能看到哪個是成功登錄的贤牛。


增加index.php成功登陸標簽

此時翩迈,選擇attack,出現(xiàn)如下界面:


查看index.php的對勾即為測試成功登陸

2.2 Repeater

點擊一個訪問盔夜,然后右鍵將其發(fā)送到repeater


發(fā)送至repeater

點擊“go”,從repeater發(fā)送至目標服務器堤魁,然后可以查看到目標服務器的響應


從repeater發(fā)送

將請求報文進行修改后喂链,查看目標服務器響應


構造后發(fā)送

將原有的post請求,修改為get請求

修改請求方法

從下面的結果可以看到妥泉,已經(jīng)將原來的post改為了get請求椭微,并“go”發(fā)送至目標服務器

更改請求方法結果
最后編輯于
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市盲链,隨后出現(xiàn)的幾起案子蝇率,更是在濱河造成了極大的恐慌,老刑警劉巖刽沾,帶你破解...
    沈念sama閱讀 218,122評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件本慕,死亡現(xiàn)場離奇詭異,居然都是意外死亡侧漓,警方通過查閱死者的電腦和手機锅尘,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來布蔗,“玉大人藤违,你說我怎么就攤上這事∽葑幔” “怎么了顿乒?”我有些...
    開封第一講書人閱讀 164,491評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長泽谨。 經(jīng)常有香客問我璧榄,道長,這世上最難降的妖魔是什么隔盛? 我笑而不...
    開封第一講書人閱讀 58,636評論 1 293
  • 正文 為了忘掉前任犹菱,我火速辦了婚禮,結果婚禮上吮炕,老公的妹妹穿的比我還像新娘腊脱。我一直安慰自己,他們只是感情好龙亲,可當我...
    茶點故事閱讀 67,676評論 6 392
  • 文/花漫 我一把揭開白布陕凹。 她就那樣靜靜地躺著悍抑,像睡著了一般。 火紅的嫁衣襯著肌膚如雪杜耙。 梳的紋絲不亂的頭發(fā)上搜骡,一...
    開封第一講書人閱讀 51,541評論 1 305
  • 那天,我揣著相機與錄音佑女,去河邊找鬼记靡。 笑死,一個胖子當著我的面吹牛团驱,可吹牛的內(nèi)容都是我干的摸吠。 我是一名探鬼主播,決...
    沈念sama閱讀 40,292評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼嚎花,長吁一口氣:“原來是場噩夢啊……” “哼寸痢!你這毒婦竟也來了?” 一聲冷哼從身側響起紊选,我...
    開封第一講書人閱讀 39,211評論 0 276
  • 序言:老撾萬榮一對情侶失蹤啼止,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后兵罢,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體献烦,經(jīng)...
    沈念sama閱讀 45,655評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,846評論 3 336
  • 正文 我和宋清朗相戀三年趣些,在試婚紗的時候發(fā)現(xiàn)自己被綠了仿荆。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,965評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡坏平,死狀恐怖拢操,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情舶替,我是刑警寧澤令境,帶...
    沈念sama閱讀 35,684評論 5 347
  • 正文 年R本政府宣布,位于F島的核電站顾瞪,受9級特大地震影響舔庶,放射性物質發(fā)生泄漏。R本人自食惡果不足惜陈醒,卻給世界環(huán)境...
    茶點故事閱讀 41,295評論 3 329
  • 文/蒙蒙 一惕橙、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧钉跷,春花似錦弥鹦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,894評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽朦促。三九已至,卻和暖如春栓始,著一層夾襖步出監(jiān)牢的瞬間务冕,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,012評論 1 269
  • 我被黑心中介騙來泰國打工幻赚, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留禀忆,地道東北人。 一個月前我還...
    沈念sama閱讀 48,126評論 3 370
  • 正文 我出身青樓落恼,卻偏偏與公主長得像油湖,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子领跛,可洞房花燭夜當晚...
    茶點故事閱讀 44,914評論 2 355

推薦閱讀更多精彩內(nèi)容