burpsuite的使用(一)

安裝證書:

打開burpsuite慨灭,設(shè)置好代理围段。端口8080绳匀,但是打開https的網(wǎng)站卻因為證書問題無法訪問溉浙。

這需要我們?yōu)闉g覽器手動安裝CA證書奇颠,

安裝CA證書有兩種方式:

1、

在burpsuite中

記得選certificate in DER format就足夠了放航,不要選Private烈拒,里面包含有個人的隱私信息容易泄密。

next,設(shè)置證書保存路徑荆几,next吓妆,close

2、在已經(jīng)打開burpsuite代理的情況下吨铸。在瀏覽器中打開http://burp行拢,可以看到有生成CA證書的選項,點擊

保存下來诞吱。

現(xiàn)在我們有了證書舟奠,開始導入證書

alt彈出菜單edit ,Preferences ,Advanced ,Certificates ,view Certificates

import導入剛才的證書

現(xiàn)在開始訪問https://mail.163.com,那個圈一直在轉(zhuǎn)房维,但是進不去沼瘫。

這是因為burpsuite默認開啟了截斷功能intercept is on,瀏覽器中不會馬上打開163郵箱的頁面咙俩。

可以看到request to http://main.163.com:80 [220.181.12.209]耿戚,這是burpsuite后臺正在打開的網(wǎng)址,如果想訪問這個網(wǎng)址點forward阿趁,如果想跳過這個網(wǎng)址點drop

不斷地按forward膜蛔,就會不斷地彈出頁面內(nèi)容

知道加載完畢,forward就會變灰

burpsuite默認情況下開啟request的截斷模式脖阵,不截斷response皂股。打開配置選項可以看到具體的配置內(nèi)容,可以看到默認勾選截斷request命黔,不勾選截斷response屑墨。

默認勾選的

纷铣,

是因為這幾項的內(nèi)容通常存在安全隱患的可能性較低卵史。還有個比較重要的,

這兩項一定要勾選上搜立,頭長度不是固定不變的以躯,勾選不容易出錯。

返回的頁面中有時候會包含有隱藏的域啄踊,里面包含一些隱藏的信息忧设,顯示隱藏的信息勾選unhide hidden form fields

如果想激活一些禁用的表單,勾選enable hidden form fields

匹配和替換頭信息

隨便選中一個edit

可以看到請求頭一旦滿足匹配條件

就替換成

如果修改一下:

向目標發(fā)一個請求颠通,在history中查看剛才的請求址晕,original request,存儲著原始的請求頭顿锰,auto-modified request可以看到修改之后的頭

剛才不斷點forward的過程中谨垃,瀏覽器和服務器端真正產(chǎn)生過的流量可以在HTTP history這里體現(xiàn)

還可以在target中查看启搂,其中的信息有兩種,一種是黑色的刘陶,一種是灰色的胳赌,黑色的表示真正產(chǎn)生過訪問請求的,灰色是經(jīng)過url爬網(wǎng)爬出來的匙隔,只說明有這個url疑苫,但是沒有發(fā)起訪問請求。

這樣顯示的內(nèi)容過多纷责,有時會進行信息的過濾捍掺,右擊感興趣的url add to scope

添加以后,點選紅框所示白條再膳,勾選show only in-scope items挺勿,然后隨便點一下鼠標就會更新配置,

就會只顯示剛才加到scope中的內(nèi)容

可以在scope中看到生成的正則表達式饵史,下面紅框是排除一些頁面

加注釋

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市胜榔,隨后出現(xiàn)的幾起案子胳喷,更是在濱河造成了極大的恐慌,老刑警劉巖夭织,帶你破解...
    沈念sama閱讀 206,013評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件吭露,死亡現(xiàn)場離奇詭異,居然都是意外死亡尊惰,警方通過查閱死者的電腦和手機讲竿,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,205評論 2 382
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來弄屡,“玉大人题禀,你說我怎么就攤上這事“蚪荩” “怎么了迈嘹?”我有些...
    開封第一講書人閱讀 152,370評論 0 342
  • 文/不壞的土叔 我叫張陵,是天一觀的道長全庸。 經(jīng)常有香客問我秀仲,道長,這世上最難降的妖魔是什么壶笼? 我笑而不...
    開封第一講書人閱讀 55,168評論 1 278
  • 正文 為了忘掉前任神僵,我火速辦了婚禮,結(jié)果婚禮上覆劈,老公的妹妹穿的比我還像新娘保礼。我一直安慰自己沛励,他們只是感情好,可當我...
    茶點故事閱讀 64,153評論 5 371
  • 文/花漫 我一把揭開白布氓英。 她就那樣靜靜地躺著侯勉,像睡著了一般。 火紅的嫁衣襯著肌膚如雪铝阐。 梳的紋絲不亂的頭發(fā)上址貌,一...
    開封第一講書人閱讀 48,954評論 1 283
  • 那天,我揣著相機與錄音徘键,去河邊找鬼练对。 笑死,一個胖子當著我的面吹牛吹害,可吹牛的內(nèi)容都是我干的螟凭。 我是一名探鬼主播,決...
    沈念sama閱讀 38,271評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼它呀,長吁一口氣:“原來是場噩夢啊……” “哼螺男!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起纵穿,我...
    開封第一講書人閱讀 36,916評論 0 259
  • 序言:老撾萬榮一對情侶失蹤下隧,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后谓媒,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體淆院,經(jīng)...
    沈念sama閱讀 43,382評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,877評論 2 323
  • 正文 我和宋清朗相戀三年句惯,在試婚紗的時候發(fā)現(xiàn)自己被綠了土辩。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 37,989評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡抢野,死狀恐怖拷淘,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情指孤,我是刑警寧澤辕棚,帶...
    沈念sama閱讀 33,624評論 4 322
  • 正文 年R本政府宣布,位于F島的核電站邓厕,受9級特大地震影響逝嚎,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜详恼,卻給世界環(huán)境...
    茶點故事閱讀 39,209評論 3 307
  • 文/蒙蒙 一补君、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧昧互,春花似錦挽铁、人聲如沸伟桅。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,199評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽楣铁。三九已至,卻和暖如春更扁,著一層夾襖步出監(jiān)牢的瞬間盖腕,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,418評論 1 260
  • 我被黑心中介騙來泰國打工浓镜, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留溃列,地道東北人。 一個月前我還...
    沈念sama閱讀 45,401評論 2 352
  • 正文 我出身青樓膛薛,卻偏偏與公主長得像听隐,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子哄啄,可洞房花燭夜當晚...
    茶點故事閱讀 42,700評論 2 345

推薦閱讀更多精彩內(nèi)容

  • title: vegadate: 2016-07-31 11:16tags: Kali滲透測試 Web滲透測試 0...
    曼路x_x閱讀 3,862評論 0 2
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理雅任,服務發(fā)現(xiàn),斷路器咨跌,智...
    卡卡羅2017閱讀 134,599評論 18 139
  • HTTPS介紹 超文本傳輸安全協(xié)議(英語:Hypertext Transfer Protocol Secure沪么,縮...
    齊滇大圣閱讀 8,903評論 8 96
  • 孤寡的老人,睡意昏沉地躺在一張半舊的藤椅上虑润,打著淺淺的呼嚕成玫。 他難得睡著加酵,即使像現(xiàn)在這樣睡著了拳喻,也睡得一點兒不安耽...
    鹿宥宥閱讀 424評論 0 2
  • 有時候想想還真是蠻后悔的,婚姻生活中矛盾重重猪腕,人是自私的冗澈,夫妻同心在我的家庭里根本不可能,對方一味都在維護自己的原...
    王小蝸閱讀 239評論 0 0