热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

基于BurpSuite做web渗透测试

前言:Burpsuite基本可以说是渗透的必备工具,用起来也很简单、方便。通常使用它可以进行一些截包分析,修改包数据、暴力破解、扫描等很多

前言:

        Burpsuite基本可以说是渗透的必备工具,用起来也很简单、方便。通常使用它可以进行一些截包分析,修改包数据、暴力破解、扫描等很多功能,用得最多的应该是开代理截包分析数据和爆破。

        该工具可以进行http数据的拦截和转发,可以用来测试页面接口,具体可以参考以下。

        (一)安装

        (二)配置代理

        (三)具体使用场景

        场景一:如果需要测试页面接口的具体字段后端是否做了校验,还是仅前端限制?

        场景二:平台中部分按钮被置灰,无法点击,可以使用BurpSuite工具进行下发验证。




(一)安装

前提:windows电脑上需要提前安装好java作为基础环境。

网盘下载地址:https://pan.baidu.com/s/1hCmu_f2_kCwFtx1-XDUrig 提取码:3jnp

 把两个文件同时放在jre的bin目录下,双击运行第一个文件,点击下一步安装即可。


(二)配置代理

1. 添加target

2. 设置浏览器代理


 (三)具体使用场景

设置拦截或者转发(拦截=on/转发=off)


场景一:如果需要测试页面接口的具体字段后端是否做了校验,还是仅前端限制?(模拟拦截)

以新建集群为例。

1. 设置为拦截模式

2. 登录平台,点击新建集群按钮,输入相关必填项,点击确定后,查看BurpSuite是否拦截到http请求的url和body。(因为已设置代理,所以页面操作会一直loading,相关下发数据均被BurpSuite拦截)

 3. 在拦截到的数据中,更改相关body,点击forward进行实际下发。

 以上步骤就实现了更改body内容,实现接口的下发,用来验证后台接口是否做过校验。


场景二:平台中部分按钮被置灰,无法点击,可以使用BurpSuite工具进行下发验证。(模拟转发)

以虚拟机修改配置为例,页面限制仅关机状态下可点击,使用该工具测试开机状态下修改配置。

1. 设置为拦截模式

2. 登录平台,选择关机状态下的虚拟机,点击修改配置,点击确定后查看BurpSuite工具拦截到的body内容。

3. 选中拦截到的body体,右键点击SEND to Repeater 

4. 设置为转发模式

5. 页面将虚拟机开机后,使用刚拦截到的body体点击GO进行下发即可(也可以修改后再点击GO)。

Hello Test,该工具功能比较强大,后期大家可以继续学习调研~ 


推荐阅读
  • 深入解析WebP图片格式及其应用
    随着互联网技术的发展,无论是PC端还是移动端,图片数据流量占据了很大比重。尤其在高分辨率屏幕普及的背景下,如何在保证图片质量的同时减少文件大小,成为了亟待解决的问题。本文将详细介绍Google推出的WebP图片格式,探讨其在实际项目中的应用及优化策略。 ... [详细]
  • 本文将从基础概念入手,详细探讨SpringMVC框架中DispatcherServlet如何通过HandlerMapping进行请求分发,以及其背后的源码实现细节。 ... [详细]
  • 回顾两年前春节期间的一个个人项目,该项目原本计划参加竞赛,但最终作为练习项目完成。独自完成了从编码到UI设计的全部工作,尽管代码量不大,但仍有一定的参考价值。本文将详细介绍该项目的背景、功能及技术实现。 ... [详细]
  • 理解浏览器历史记录(2)hashchange、pushState
    阅读目录1.hashchange2.pushState本文也是一篇基础文章。继上文之后,本打算去研究pushState,偶然在一些信息中发现了锚点变 ... [详细]
  • 从CodeIgniter中提取图像处理组件
    本指南旨在帮助开发者在未使用CodeIgniter框架的情况下,如何独立使用其强大的图像处理功能,包括图像尺寸调整、创建缩略图、裁剪、旋转及添加水印等。 ... [详细]
  • 本文探讨了如何通过Service Locator模式来简化和优化在B/S架构中的服务命名访问,特别是对于需要频繁访问的服务,如JNDI和XMLNS。该模式通过缓存机制减少了重复查找的成本,并提供了对多种服务的统一访问接口。 ... [详细]
  • Jupyter Notebook多语言环境搭建指南
    本文详细介绍了如何在Linux环境下为Jupyter Notebook配置Python、Python3、R及Go四种编程语言的环境,包括必要的软件安装和配置步骤。 ... [详细]
  • 本文探讨了在一个物理隔离的环境中构建数据交换平台所面临的挑战,包括但不限于数据加密、传输监控及确保文件交换的安全性和可靠性。同时,作者结合自身项目经验,分享了项目规划、实施过程中的关键决策及其背后的思考。 ... [详细]
  • 深入理解:AJAX学习指南
    本文详细探讨了AJAX的基本概念、工作原理及其在现代Web开发中的应用,旨在为初学者提供全面的学习资料。 ... [详细]
  • importjava.io.*;importjava.util.*;publicclass五子棋游戏{staticintm1;staticintn1;staticfinalintS ... [详细]
  • 本文介绍如何使用JavaScript中的for循环来创建一个九九乘法表,适合初学者学习循环结构的应用。 ... [详细]
  • PyCharm 安装与首个 Python 程序实践
    本文将指导您如何安装 PyCharm,并通过创建一个简单的 'Hello, World' 程序来初步体验这一强大的 Python 集成开发环境。 ... [详细]
  • 如何在PHP中安装Xdebug扩展
    本文介绍了如何从PECL下载并编译安装Xdebug扩展,以及如何配置PHP和PHPStorm以启用调试功能。 ... [详细]
  • 本文记录了在Windows 8.1系统环境下,使用IIS 8.5和Visual Studio 2013部署Orchard 1.7.2过程中遇到的问题及解决方案,包括503服务不可用错误和web.config配置错误。 ... [详细]
  • 心理学经典:《思考致富》
    《思考致富》是由美国著名成功学大师拿破仑·希尔撰写的一部重要著作,该书基于希尔长达20年的深入研究和访谈,探讨了个人成功的核心要素。书中不仅揭示了成功的关键,还提供了一系列实用的方法和策略。 ... [详细]
author-avatar
Genesis Gaming
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有