首页 > 其他分享 >渗透必学神器:BurpSuite教程(超详细)

渗透必学神器:BurpSuite教程(超详细)

时间:2024-09-23 20:21:35浏览次数:8  
标签:网络安全 进阶 必学 BurpSuite 神器 漏洞 模块 拦截 数据包

0x00 前言

Burp Suite (简称BP,下同)是用于攻击web 应用程序的集成平台。它包含了许多工具,并为这些工具设计了许多接口,以促进加快攻击应用程序的过程。

从本节开始将为大家陆续带来BP各个模块的使用说明

0x01 中间人攻击

中间人攻击(Man-in-the-MiddleAttack,简称“MITM攻击”)是一种“间接”的入侵攻击,这种攻击模式是通过各种技术手段将受入侵者控制的一台计算机虚拟放置在网络连接中的两台通信计算机之间,这台计算机就称为“中间人”。

0x02 核心功能—Proxy

数据是一切的基础

Proxy代理模块主要用于拦截浏览器的http会话内容,给其他模块功能提供数据,Proxy模块如下图所示

Proxy模块由四个部分组成,分别是Intercept、HTTP history、Websockets history、options,接下来分别演示使用

2.1 Intercept

这个词学汇编和逆向的同学肯定是非常熟悉了,就是截断的意思;这里控制整个代理模块是否使用截断模式。

TIPS:在BP新版本中,增加了专用的浏览器方便进行渗透测试

如果是使用低版本的同学,可以在浏览器中手动设置网络代理

手动修改代理设置是一件很繁琐的事,这里推荐大家使用SwitchyOmega插件方便快速的切换代理设置

当截断模式处于关闭状态时,BP可以视为正常的代理服务器

反之,当截断模式处于开启状态下,所有符合条件的数据包都将被拦截等待处理

当拦截到新的数据包后,对应的标题会高亮显示,此时我们就可以对数据包进行修改了

修改完成后点击发送(Forward)将修改后的数据包发送(放包),如果看着数据包不舒服可以点击丢弃(Drop)(弃包)

在行动(Action)一栏中存在很多选项,可以将proxy中的数据包发送至其他模块中

2.2 HTTP history

这里记录了每一个HTTP数据包,可以通过此功能查看历史数据包

点击过滤器可以设置过滤选项

在记录中可以查看每一个数据包的明细(请求和响应),并可以发送到其他模块

2.3 Websockets history

该功能和HTTP history十分类似,实际中很少用到

查看历史数据包

设置过滤器

2.4 options

该部分主要用于配置proxy,接下来逐个演示

代理监听器

可以理解为设置数据的来源,可以开启多个

配置CA证书部分比较繁琐,留以后单独出一期

拦截客户端请求

该部分用于配置请求数据包的拦截条件,支持多条规则同时匹配

现在增加一条规则:拦截所有目标IP为123.123.123.123的数据包

配置了多条规则后可以很方便的选择开关

自动更新Content-Length选项主要用于修改数据包后可以自动计算长度,在一部分情况下需要关闭该功能(比如想DOS)

服务器响应拦截和修改

该部分主要配置响应数据包的拦截条件及自动修改

注意:该功能默认是关闭的,需要手动开启

和请求拦截很类似,允许自定义拦截条件,同时还支持一些常用选项,比如删除JS的表单验证

匹配和替换

该选项允许对请求和响应中的数据进行自动查找和替换,十分有用

网络安全学习路线

如果你对网络安全入门感兴趣,那么你需要的话可以点击这里网络安全重磅福利:入门&进阶全套282G学习资源包免费分享!

或者扫描下方csdn官方合作二维码获取哦!

在这里插入图片描述

这是一份网络安全从零基础到进阶的学习路线大纲全览,小伙伴们记得点个收藏!

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

阶段一:基础入门

img

网络安全导论

渗透测试基础

网络基础

操作系统基础

Web安全基础

数据库基础

编程基础

CTF基础

该阶段学完年薪15w+没有问题

阶段二:技术进阶(到了这一步你才算入门)

img

弱口令与口令爆破

XSS漏洞

CSRF漏洞

SSRF漏洞

XXE漏洞

SQL注入

任意文件操作漏洞

业务逻辑漏洞

该阶段学完年薪25w+

阶段三:高阶提升

img

反序列化漏洞

RCE

综合靶场实操项目

内网渗透

流量分析

日志分析

恶意代码分析

应急响应

实战训练

该阶段学完即可年薪30w+

阶段四:蓝队课程

img

蓝队基础

蓝队进阶

该部分主攻蓝队的防御,即更容易被大家理解的网络安全工程师。

攻防兼备,年薪收入可以达到40w+

阶段五:面试指南&阶段六:升级内容

img

需要上述路线图对应的网络安全配套视频、源码以及更多网络安全相关书籍&面试题等内容可在文章后方领取。

在这里插入图片描述

如果你对网络安全入门感兴趣,那么你需要的话可以点击这里网络安全重磅福利:入门&进阶全套282G学习资源包免费分享!

或者扫描下方csdn官方合作二维码获取哦!

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

感谢您观看我的文章,谢谢!!

标签:网络安全,进阶,必学,BurpSuite,神器,漏洞,模块,拦截,数据包
From: https://blog.csdn.net/shanguicsdn111/article/details/142467254

相关文章

  • Redis Sentinel:秒杀系统背后的可靠性保障神器!
    哈喽,大家好呀!我是小米,今天我想和大家聊聊如何在个人项目中保证系统的可靠性,尤其是用Redis哨兵模式来保障高可用性。相信很多小伙伴在开发中遇到过Redis挂掉的情况,特别是在高并发场景下,一旦主服务器下线,整个系统可能会因此瘫痪。那我们该如何应对这个问题呢?今天就带大家深入了解......
  • 抖音带货神器
    功能介绍:抖贝控券是一款专为抖音直播间设计的工具,能够自动弹发优惠券,为你的直播助力。无论是直播商家还是达人,只需使用这款软件就能轻松设置和管理优惠券的发放,减少手动操作的繁琐步骤,提高直播间的互动率和销售转化率。抖贝控券的核心功能包括自动弹发优惠券、多样化的优......
  • 抖音带货神器
    功能介绍:抖贝控券是一款专为抖音直播间设计的工具,能够自动弹发优惠券,为你的直播助力。无论是直播商家还是达人,只需使用这款软件就能轻松设置和管理优惠券的发放,减少手动操作的繁琐步骤,提高直播间的互动率和销售转化率。抖贝控券的核心功能包括自动弹发优惠券、多样化的优......
  • 抖音带货神器
    功能介绍:抖贝控券是一款专为抖音直播间设计的工具,能够自动弹发优惠券,为你的直播助力。无论是直播商家还是达人,只需使用这款软件就能轻松设置和管理优惠券的发放,减少手动操作的繁琐步骤,提高直播间的互动率和销售转化率。抖贝控券的核心功能包括自动弹发优惠券、多样化的优......
  • 写作神器!推荐4款AI免费的写论文的文献网站
    在当今学术研究和论文写作领域,AI技术的应用越来越广泛。为了帮助研究人员和学生提高写作效率、提升论文质量,以下推荐四款免费的AI写论文文献网站,并特别介绍千笔-AIPassPaper。1.千笔-AIPassPaper千笔-AIPassPaper是一款功能强大且全面的AI论文写作助手,用户只需输入关键词或......
  • 亲测全网10大“免费”论文降重神器!论文写作必备!
    在当今学术研究和论文写作中,AI技术的应用已经变得越来越普遍。为了帮助学者们更高效地完成论文撰写任务,以下将详细介绍十款必备的论文写作工具,其中特别推荐千笔-AIPassPaper。1.千笔-AIPassPaper千笔-AIPassPaper是一款基于深度学习和自然语言处理技术的AI写作助手,旨在帮助......
  • (待会删)分享8款AI写论文可以用到的网站神器,请低调使用!
    在学术研究和写作领域,AI论文写作工具的出现极大地提高了写作效率和质量。以下是8款推荐的AI论文写作工具,包括千笔-AIPassPaper,帮助你更好地选择适合自己的工具:一、千笔-AIPassPaper这是一款基于深度学习和自然语言处理技术的AI写作助手,旨在帮助用户快速生成高质量的论文内容......
  • 电脑监控软件有哪些,分享7款电脑监控神器,赶紧Get吧!
    A(川字眉):哎B:我看看怎么个事儿,愁眉苦脸的A:员工在干什么,我完全不知道B:装个电脑监控软件啊,它会让你成为千里眼!在现代企业管理中,电脑监控软件的重要性不容忽视,它不仅关乎企业的信息安全,更是优化资源配置、提升工作效率的关键工具。让各位运筹帷幄之中,决胜千里之外!1. TeamView......
  • 【AI绘画】电商更换背景工作流,助力高效工作神器!
    工作流获取方式放在文末了需要的朋友可以自取在当今快节奏的电商环境中,高效地处理产品图片成为了店主们提升竞争力的关键。为了解决这一需求,ComfyUI推出了专为电商设计的“背景更换工作流”,这一工具已然成为电商领域不可或缺的神器。不仅提高了图片处理的效率,更为商家......
  • 最新文生图神器「FLUX.1」一键整合包下载
    AI文生图「StableDiffusion」其中的一位开发者独立创业新公司BlackForestLab黑森林实验室,开发了一款新的文生图模型项目「FLUX.1」并且支持中文输入,拥有超强的语言理解和文本控制能力,共3款图片生成模型,其中有2个开源。FLUX.1[pro]:闭源版本,只能通过API调用。FLUX.1......