burpsuite


介绍

burpsuite,也称为burp,是一个代理监听工具。核心功能就是监听浏览器的请求和响应,其次集成了一系列的攻击测试工具。

官网:https://portswigger.net/burp

burp分为交流版和正式版,正式版需要付费但是有很多交流版没有的功能。

本篇以community edition v2022.3.6进行讨论和演示。

Proxy

代理模块。

代理

在之前的版本中,代理浏览器需要对被代理浏览器进行代理ip设置,但是在新版本中,burp自带了一个默认浏览器,点击“Open Browser”,即可打开。打开之后访问http/https,可以直接监听。

当然,新版本仍然可以代理其他浏览器。

拦截

用户可以设置是否对请求进行拦截,如果不拦截,则是纯粹的监听功能。

如果拦截,则可以选择丢弃还是放行。如果是放行,在放行前,还可以直接对请求进行编辑。

针对某一拦截决定放行的请求,可以右键选择拦截响应,对响应进行查看和编辑,放行响应之后,将在浏览器渲染。

Target

左侧以树状的形式管理监听收集的URL
右侧是某一站点或站点目录下的URL。

可以查看请求与响应报文

Intruder

攻击模块。实际是通过爆破,来进行测试。

Repeater

重放模块。可以通过请求报文发起请求

Decoder

编码模块。可以进行常见的编码和解码

Compare

进行比较