泷羽sec--轻松了解burp的配置使用及各个模块的作用

embedded/2024/11/26 13:10:47/

声明!
学习视频来自B站up主 泷羽sec 有兴趣的师傅可以关注一下,如涉及侵权马上删除文章,笔记只是方便各位师傅的学习和探讨,文章所提到的网站以及内容,只做学习交流,其他均与本人以及泷羽sec团队无关,切勿触碰法律底线,否则后果自负!!!!有兴趣的小伙伴可以点击下面连接进入b站主页B站泷羽sec

burp的简单了解及使用

前言

burp全称burp suite,非常的强大的工具,可以抓包,爆破,最强大的是集成化的模块以及可以自行扩展。

采用java的,包名为.jar,导入jython包后,会使得可以使用更多的扩展,而且可以把python脚本导入使用

安装

这个可以在网盘中去找寻的到,或者去官网下载即可https://portswigger.net/burp

可以下载社区版免费使用,不过有些功能是不能使用的。下载安装即可,或者自己在网上去搜索可直接使用的一些创作者制作的。

抓包配置

对于使用burp想要进行抓包时,首先就需要配置好,使得浏览器可以被抓取,也就是代理。

先了解,如何配置burp的代理

在设置中可以看到,默认情况下会配置一个监听本地回环地址的8080端口,可以自己选择edit修改,或者add添加

在这里插入图片描述

浏览器配置证书,以火狐浏览器为例,打开设置,下滑至最下面,点击网络设置

在这里插入图片描述

设置手动配置代理,这个代理的地址与端口与burp中的一致即可。代理一词,就是把浏览器发送接收的数据包等通过这个代理地址去发送,然后代理地址返回响应。可自行搜索

在这里插入图片描述

配置好代理后,然后使用浏览器访问http://burp地址,下载证书

在这里插入图片描述

这时候会下载证书到本地电脑中,然后在浏览器的设置中,导入下载的证书,设置中文的浏览器直接搜索证书即可,英文的浏览器搜索cert就出来了

在这里插入图片描述

选择查看后,点击导入,选择刚刚下载的证书,这是导入成功的样子

在这里插入图片描述

到这里,简单的配置就好了,这时候,通过浏览器访问的数据,在burp都能看到。前置条件,前面的配置都没有问题

burp中的proxy使用

可以看到在proxy功能栏中,其中的http history中有访问的记录。

这个proxy就是代理的意思,从浏览器来的数据都能在这里看到

在这里插入图片描述

抓取数据包,当intercept是打开的状态,也就是on时,从浏览器来的数据包不会立马发送给它请求的服务器,而是把这个数据包卡在这里,这时候就可以对数据包进行分析,修改等操作

旁边的forward是把该请求数据包转发给它请求的服务器,drop是把卡在这里的数据包丢弃,不会让数据包出去

在这里插入图片描述

模块intruder

可以把从proxy中的数据包发送到intruder模块,该模块主要用于爆破使用。以截图来说

右键数据包,选择发送到intruder模块,或者使用快捷键ctrl+i

在这里插入图片描述

选择intruder模块,可以看到刚刚发送过来的数据包,其中那里的1、2是发过来的数据包,进行了一个排序

在这里插入图片描述

设置简单的爆破模式类型

在这里插入图片描述

在这里插入图片描述

到这里一个简单的爆破就做好了,点击start attack就会开始攻击,这里会再以一个单独窗口显示爆破过程

在这里插入图片描述

前面说的是简单的一个位置的爆破,那么两个位置呢

在这里插入图片描述

既然如此,就需要给每一个对应上字典,payload

在这里插入图片描述

大致过程就是这样,尝试爆破一个来看结果如何

在这里插入图片描述

sequencer模块

这个模块我用的较少,所以不是很了解

在这里插入图片描述

repeater模块

该模块的作用也是很重要,可以把一个或多个关键数据包进行重发操作,很是重要

在这里插入图片描述

多个数据包的一起发送

在这里插入图片描述

在这里插入图片描述

collaborator模块

该模块我主要用于带外测试的使用使用,在专业版可用

在这里插入图片描述

logger模块

相当于操作日志一样

在这里插入图片描述

comparer模块

用于进行两个数据包的比较操作

在这里插入图片描述

organizer模块

在这里插入图片描述

extensions模块

扩展,可以本地添加或从官方提供的商店下载

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

dashboard模块

这个模块会把扫描的东西进行总结,相当于一个漏扫一样,但是,它不是漏洞,只是比喻

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

target模块

查看目标的站点地图,设置范围等操作

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述


http://www.ppmy.cn/embedded/140628.html

相关文章

docker镜像、容器、仓库介绍

docker docker介绍docker镜像命令docker容器命令docker仓库 docker介绍 官网 Docker 是一种开源的容器化平台,用于开发、部署和运行应用。它通过将应用程序及其依赖项打包到称为“容器”的单一包中,使得应用能够在任何环境下运行,不受底层系…

人工智能之数学基础:向量的基本知识

本文重点 向量的基本性质是线性代数和向量空间理论的核心,它们为向量运算提供了坚实的基础,并在物理、工程、计算机图形学等领域有着广泛的应用。本文对向量的一些基本知识进行介绍,帮助大家快速理解向量。 向量的定义与表示 向量是一个既有大小又有方向的量,通常用带箭…

php 导出excel 一个单元格 多张图片

public function dumpData(){error_reporting(0); // 禁止错误信息输出ini_set(display_errors, 0); // 不显示错误$limit $this->request->post(limit, 20, intval);$offset $this->request->post(offset, 0, intval);$page floor($offset / $limit) 1 ;$wh…

web开发中浏览器的重排与重绘

重排(Reflow) 和 重绘(Repaint) 是浏览器在渲染网页时涉及的两个重要过程,它们直接影响网页性能。理解它们的区别和优化方法对于前端开发至关重要。 1. 重排(Reflow) 定义 重排是指当网页布局…

2024 年第十七届山东省职业院校技能大赛 高职组“信息安全管理与评估”比赛通知

第十七届山东省职业院校技能大赛 高职组“信息安全管理与评估”比赛通知 2024 年山东省职业院校技能大赛高职组“信息安全管理与评估 ” 比赛定 于 12 月 18—20 日在烟台职业学院举行。 一、比赛相关安排 1.报到时间地点 各参赛队 12 月 18 日 14:00 前报到,地点&a…

HTTP工作原理

HTTP协议工作于客户端/服务端架构上。浏览器作为HTTP客户端通过URL向HTTP服务端即WEB服务器发送所有请求。 首先客户端与服务器需要建立连接。只要单击某个超链接,HTTP就开始工作。 建立连接后,客户端发送一个请求给服务器,请求方式的格式为&…

【freertos】FreeRTOS消息队列的介绍与使用

FreeRTOS消息队列的介绍与使用 一、概述二、消息队列的运作机制三、API函数1、消息队列创建函数2、消息队列静态创建函数3、用于向队列尾部发送一个队列消息4、在中断服务程序中用于向队列尾部发送一个消息5、向队列队首发送一个消息6、在中断服务程序中向消息队列队首发送一个…

Easyexcel(5-自定义列宽)

相关文章链接 Easyexcel(1-注解使用)Easyexcel(2-文件读取)Easyexcel(3-文件导出)Easyexcel(4-模板文件)Easyexcel(5-自定义列宽) 注解 ColumnWidth Data…