首页 > 其他分享 >使用 Burpsuite 测试的常用操作(一)

使用 Burpsuite 测试的常用操作(一)

时间:2023-01-18 23:11:37浏览次数:32  
标签:常用 设置 scan 爬行 配置 Burpsuite 右键 测试

大家好啊,我是大田。

今天分享一下 Burpsuite 在工作中常用操作,本文先说说其中两个操作。

一、了解一下 Burpsuite 做什么

1、Burpsuite 是一个黑客工具、安全测试工具、半自动化抓包、篡改信息。

2、他能做:代理工具 Proxy 、爬虫 Spider、暴力破解 Intruder、漏洞扫描 Scanner、重放请求 Repeater、附属工具 decode comparer、扩展定制 Extender。

3、测试人员最常用的功能就是:
假如要攻击服务器端,此时我们要篡改请求;
假如要攻击客户端,此时我们要篡改响应。

二、Burpsuite 运行需要的环境

1、JDK 配置安装、版本选择

方式1:Burpsuite 1.7.* —— java 8(本文用这个版本)
方式2:Burpsuite 2021 —— java 11

2、专业版本需要注册机,社区版本不需要

三、本文中 2 个常用操作

1、创建快捷启动方式

打开注册机

复制这段命令,写在记事本中,修改为 .bat 后缀名的批处理文件 runburpsuite.bat

为了不出现 DOS 黑窗口,创建一个以 vbs 后缀的文件 startburp.vbs,文件内容如下

Set ws = CreateObject("Wscript.Shell")
ws.run "这里填写 runburpsuite.bat 的绝对路径".vbhide

鼠标右键将 startburp.vbs 发送桌面快捷方式,可以在桌面直接启动。

2、Burpsuite 爬行

1)新建爬行,编辑详情 scan details


2)爬行配置 scan configuration

这里一般是不需要做的

但是可以配置 user-agent

配置 user-agent 具体步骤如下:

f12,访问百度后,找出标头中的 user-agent 字段值

设置中配置,按下图指示做即可

3)应用登录 Application login

爬行中可以不设置这里的,了解一下就行。假如被测系统需要验证码,那么可以忽略这个功能。

4)资源池

一般不在上图的 Resource 中设置,因为new scan 右边有个小齿轮设置里会有默认的配置,如下图

点击设置新增后,发现这里有默认的资源池设置,我一般不做修改

5)保存 new scan 运行本次测试

new scan 里面配置好了之后,点击保存,burpsuite 就会运行了,如图所示。

例子 1:爬行演示

例子 2:爬行 + 审计演示,出现问题点圆框,右侧框是问题事件,展示这个任务下有多少问题点,问题会暴露出来。


出现 high medium这两类的问题点时,此时应该提 bug 了

面板中,我一般会将 high、medium、certain、firm 类的问题展示出来,如下图圈出来的

6)导出本次测试结果

下图可以选中某个任务(如任务 5)后,可以多选,右键导出本次运行结果,选择 html 的报告类型即可,一路 next,最后要选择要保存到的地址就 ok 了。

除了导出结果还可以右键选择一个问题高亮,提醒自己要和开发沟通处理的。

下面就是导出的报告

全文完,如果喜欢,就点个赞或者在看吧 ,转发、评论是对大田创作的最大支持~图片

我是大田,持续聚焦分享软件测试真实工作经验、职场经验、面试经验

标签:常用,设置,scan,爬行,配置,Burpsuite,右键,测试
From: https://www.cnblogs.com/BigTian/p/17060835.html

相关文章

  • 请不要再说NIO和多路复用IO是同一个东西了(内含BIO、NIO、多路复用、Netty、AIO案例测
    文章目录​​一、写在最前面​​​​1、误区​​​​2、IO模型分类​​​​3、概念再梳理(重点)​​​​二、BIO(BlockingIO)​​​​1、客户端​​​​2、服务端​​​​3、效......
  • 揭开华为云CodeArts TestPlan启发式测试设计神秘面纱!​
    ​2019年12月20日,是美国波音公司新一代载人飞船Starliner“星际客机”,执行第一次飞行测试任务的重要日。按计划飞船在本次无人试飞中将与国际空间站对接,为宇航员送上圣诞礼......
  • 性能测试指标推算及压测示例
    性能测试指标推算及压测示例根据提测范围、业务需求推算性能需求和指标(如事务数、并发数等),然后写脚本时可根据此模拟线程数和约束条件,最后执行压测、监控服务器资源、分析......
  • 双网卡网线连接自环测试方法
    背景:如图PC上有两个网卡,eth0和eth1,以网线互联,如有想要在PC上运行iperf3既作为server端又作为client端,进行性能测试(需要报文外发走网线),有什么办法呢?通常情况下,由于路由是......
  • 学习笔记——定义切面优先级 ;Spring中的JdbcTemplate;JdbcTemplate的常用API
    2023-01-18一、定义切面优先级  1、语法:@Order(value=index)①index是int类型,默认值是int可存储的最大值②数值越小,优先级越高二、Spring中的JdbcTemplate1、JdbcT......
  • VBA 常用知识点
    VBA对象传参首先主函数中必须定义参数的类型函数调用语法为函数名参数1参数2被调用函数中定义传参是否引用(byref)还是重新建立一份数据(byval)代码示例Subauto......
  • ArrayList类的常用方法
    ArrayList类的常用方法packageheima01;importjava.util.ArrayList;/*ArrayList常用方法:publicbooleanremove(Objecto):删除指定的元素,返回删除是否成功publicE......
  • 如何保证测试质量
    1.不同的测试类型的结合,功能,性能,兼容性等,增加测试覆盖面,确保测试质量。2.熟悉测试需求,测试目标,理解需求,设计测试用例。3.用例的质量,对被测对象深入分析,功能进行细分,需求覆......
  • windows电脑如何给苹果手机安装测试包
    windows电脑需要下载的软件软件下载爱思助手下载注意:下载windows版,如下:至于app的安装就下一步下一步即可手机和电脑的连接拿一根苹果数据线,一个苹果手机,手......
  • 【记那些年我们链不明白的青春】Cmake常用函数一文总结
    前言以一个简短且好理解的方式记录一下常用Cmake的函数,区别于网上的那些抄来抄去。废话少,全精华。link_directorieslink_directories(${PROJECT_SOURCES_DIR}/lib)是......