首页 > 其他分享 >网络安全测试神器——Burp Suite使用教程

网络安全测试神器——Burp Suite使用教程

时间:2022-12-07 17:06:34浏览次数:61  
标签:网络安全 证书 CA 应用程序 Burp HTTPS Suite

环境准备

下载Burpsuite Pro 2022.2.2 Jar文件、注册机、jdk

私信助安社区公众号发送 BP 领取相关文件

1、安装好jdk并配置好环境变量

2、直接运行注册机:BurpLoaderKeygen.jar文件,双击或者使用 java -jar命令打开也可以。注册机会自动识别目录下的burpsuite_pro_v2022.2.2.jar文件,并且自动添加参数

网络安全测试神器——Burp Suite使用教程_工具使用


网络安全测试神器——Burp Suite使用教程_信息安全_02


Diy自己的license信息:


网络安全测试神器——Burp Suite使用教程_Burp_03


将BurpLoaderKeygen.jar界面上的License信息复制到burpsuite上面:


网络安全测试神器——Burp Suite使用教程_网络安全_04

然后选中Manual  activation  手动激活

网络安全测试神器——Burp Suite使用教程_信息安全_05

网络安全测试神器——Burp Suite使用教程_信息安全_06

点击Next,完成激活

点击run,启动burpsuite。

网络安全测试神器——Burp Suite使用教程_信息安全_07


当出现这个界面,说明已经可以使用了,点击 Next 进入。


一、CA证书介绍

目的:为了解密HTTPS流量

  HTTPS为了传输数据加密安全性,在原有的HTTP协议上加入了套接字层SSL协议,并通过CA证书验证服务器身份,并对通信消息进行加密,为了抓取到HTTPS的数据流量一个重要的介质是BuspSuite的CA证书。


二、CA证书安装

Burp Suite 是通过拦截代理的方式。

如果未安装Burp的CA证书,抓取HTTPS的数据包会报如下错误:

网络安全测试神器——Burp Suite使用教程_工具使用_08


且burp的历史抓包信息抓取不到HTTPS的数据:

网络安全测试神器——Burp Suite使用教程_Burp_09


》下载下来的证书:

网络安全测试神器——Burp Suite使用教程_信息安全_10

》》依次打开浏览器 –>设置 ->隐私设置和安全性 ->安全 ->管理证书 ->证书 ->受信任的根证书颁发机构 ->导入

网络安全测试神器——Burp Suite使用教程_信息安全_11

进入设置——搜索证书——再导入即可;根据向导,将证书放在“受信任的根证书颁发机构

网络安全测试神器——Burp Suite使用教程_工具使用_12

最好能下载一个Proxy SwitchyOmega插件快速切换代理

网络安全测试神器——Burp Suite使用教程_网络安全_13


网络安全测试神器——Burp Suite使用教程_信息安全_14


1、Target

(目标)——显示目标目录结构的的一个功能。

2、Proxy

(代理)——拦截。Burp Proxy是利用Burp开展测试流程的核心,通过代理模式,可以让我们拦截、查看、修改所有在客户端与服务端之间传输的数据。

3、HTTP/S

http/s的代理服务器,作为一个在浏览器和目标应用程序之间的中间人,允许你拦截,查看,修改在两个方向上的原始数据流。

4、Spider

(蜘蛛)——应用智能感应的网络爬虫,它能完整的枚举应用程序的内容和功能。

5、Decoder

Decoder(解码器)——进行手动执行或对应用程序数据者智能解码编码的工具。

6、Scanner

(扫描器)——高级工具,执行后,它能自动地发现web应用程序的安全漏洞。主要用于自动检测web系统的各种漏洞。

7、Intruder

(入侵)--- 个定制的高度可配置的工具,对web应用程序进行自动化测试,如:枚举标识符,收集有用的数据,以及使用fuzzing技术探测常规漏洞。这是一个定制的高度可配置的工具。可以对web应用程序进行自动化的测试,如通过标识符枚举用户名、ID和账号密码,模糊测试、sql注入、跨站、目录遍历等等。

8、Repeater

(中继器)----个靠手动操作来触发单独的HTTP请求,并分析应用程序响应的工具。是一个手动修改、补发个别http请求,并分析它们的响应的工具。它最大的用途就是能和其他bp工具结合起来用可以将目标站点地图、proxy的浏览记录、burp Intruder的测试结果,发送到Reapeater上,并手动调整。

9、Comparer

(对比)——通常是通过一些相关的请求和响应得到两项数据的一个可视化的“差异”。主要提供一个可视化的差异比对功能,来对比分析两次数据之间的区别。

10、Sequencer

(会话)——用来分析那些不可预知的应用程序会话令牌和重要数据项的随机性的工具。用于分析数据样本随机性质量的工具,可以用它测试应用程序的会话令牌、密码重置令牌是否可预测等场景。有信息截取、手动加载、选项分析三部分。

11、Extender

(扩展)——可以让你加载Burp Suite的扩展,使用你自己的或第三方代码来扩展Burp Suite的功能。12、Options

(设置)——对Burp Suite的设置。

往期推荐

1

​PHP代码审计​

2

​应急响应-Linux 篇​

3

​SQL注入的本质​

4

​幽灵猫(CVE-2020-1938)- 任意文件读取漏洞​

5

​java安全 反序列化(一)​

关注公众号【助安社区】网络安全零基础到入门都在这,社区内部红队沙龙、资源共享和大厂工作经验。真正热爱安全和喜欢技术交流的小伙伴欢迎加入我们。

网络安全测试神器——Burp Suite使用教程_Burp_15

标签:网络安全,证书,CA,应用程序,Burp,HTTPS,Suite
From: https://blog.51cto.com/u_15892398/5919706

相关文章

  • 北京网络安全培训的费用是多少?学习周期多久?
    众所周知,网络安全是当下非常热门的行业,与其他行业相比其薪资、前景、需求量都具有一定的优势,也正因这些吸引了大批人的目光,无论是刚刚毕业的大学生、还是其他IT从业者,甚......
  • 网络安全攻防之缓冲区溢出攻击
    什么是缓冲区溢出?缓冲区溢出是一种异常现象,当软件向缓冲区中写入数据使缓冲区容量溢出时,会导致相邻存储器位置被覆盖。换句话说,过量的信息被传递到没有足够空间的容器中,而这......
  • burpsuite和浏览器配置正确抓不到火狐的数据包的解决办法
    按照下图步骤在burpsuite中导出CA证书点击DER格式的证书,然后点击下一步点击选择文件在弹出的框中设置文件名与文件目录点击保存后来到下图,点击下一步证书导出完成,在你设置的......
  • burpsuite抓不到127.0.0.1和localhost的数据包
    各种配置都做了,还是抓不到包怎么办呢打开命令行Windows打开cmd,linux打开终端查一下本机ip,由于我是连接的wifi,所以看的是wlan将burpsuite和火狐浏览器上的127.0.0.1换成这......
  • TLS版本及CipherSuites确认及设置
    在使用Https(AS2、RosettaNet等协议)传输协议进行数据传输中,有时会遇到下面这些报错信息:①276–Error during handshake:接收到的消息异常,或格式不正确。②13003:Connot c......
  • 使用burpsuite抓不到火狐的数据包
    首先打开准备好的burpsuite,一直下一步然后点击Proxy代理,点击下辖的Options选项如果你的界面空白如下图那么你需要配置ProxyListeners点击左侧的添加配置端口即可8080,然后......
  • BUUC burp course1
    首先我们进入题目,说只能由本地访问,我们自然想到了X-Forwarded-For但是我们尝试后发现不行,然后查到了X-Real-IP用hackbar试一下,成功进入登录界面然后点击登录,发现还......
  • 科普 | 数据安全与网络安全(一)概念篇
    当我们介绍天空卫士的时候,通常会强调我们是一家专注于数据安全技术的企业。这时,“童鞋们”的脑子里是不是产生了一个大大的问号?What? 数据安全和网络安全有什么区别?Where?......
  • EAV Antivirus Suite Free Edition/EAV防病毒软件套装免费版
    EAVAntivirusSuiteFreeEdition/EAV防病毒软件套装免费版许可协议:免费(Free)系统要求:Windows95/98/Me/NT/2000/XP/Vista限制:无(Nolimitations)当前版本:5.61界面截图:​......
  • 女生适合学网络安全吗,学完就业怎么样?
    近年来,随着互联网技术的快速发展,网络安全问题受到了各大企业的关注与重视,而作为当下热门的技术,很多人都萌生了学习网络安全的想法,因此不少人会问:网络安全适合女生学习吗......