首页 > 其他分享 >Burp(5)-decodor、comparer、logger介绍

Burp(5)-decodor、comparer、logger介绍

时间:2024-12-01 12:29:56浏览次数:8  
标签:分析 decodor 编码 解码 记录 Burp 模块 logger Comparer

声明:学习视频来自b站up主 泷羽sec,如涉及侵权马上删除文章

 感谢泷羽sec 团队的教学
视频地址:burp(3)decodor comparer logger模块使用_哔哩哔哩_bilibili

本文介绍burp suite的decodor、comparer、logger模块。

 一、decoder模块

功能

Decoder 是 Burp Suite 提供的一个用于快速编码和解码数据的模块。它支持多种编码方式,如 URL 编码、Base64 编码、HTML 编码等,方便测试人员分析和处理数据。

用途
  • 解码:解析被编码的数据,查看原始内容。
  • 编码:将数据以不同的方式编码,以适配请求或绕过安全机制。
  • 数据分析:方便发现隐藏信息或调试数据传输过程中的问题。
支持的编码方式
  • URL 编码/解码
  • HTML 编码/解码
  • Base64 编码/解码
  • ASCII 编码/解码
  • 其他常见编码格式

使用方法
  • 打开 Decoder 模块,在输入框粘贴需要处理的原始数据。

  • 根据需求选择编码(Decode)或解码(Encode)。

应用场景
  • 解码 URL 参数:分析请求参数中的敏感信息,绕过过滤机制。
  • Base64 解码:恢复授权令牌、用户信息等被编码数据,验证其安全性。
  • 解密混淆数据:分析应用自定义加密逻辑,发现潜在漏洞。
  • 还原 HTML 编码:分析页面内容,验证 XSS 或其他注入漏洞的存在。
  • 编码绕过过滤:绕过输入验证,测试服务器对编码数据的处理是否正确。
  • 分析 JWT 令牌:解析用户身份数据,检查令牌安全性和伪造可能。
  • 调试数据传输问题:排查传输过程中多次编码/加密导致的数据异常。
  • 分析恶意通信:解码流量中的攻击载荷,发现潜在的攻击行为或隐匿信息。

二、Comparer 模块

功能

Comparer 模块用于对比两个数据集的差异,帮助测试人员快速分析 Web 应用程序的响应变化。它可以比较文本、字节流等内容。

用途
  • 对比 HTTP 请求和响应:识别不同测试条件下的服务器响应变化。
  • 分析会话数据:比较正常和异常情况下的流量。
  • 发现细微差异:如参数值、状态码或返回信息的变化。
使用方法
将需要比较的数据导入 Comparer:
  • 手动添加:通过复制粘贴方式手动输入。
  • 从其他模块添加:右键选择 “Send to Comparer”。

选择对比模式:
  • 文本对比:适用于普通文本数据。

  • 字节对比:适用于二进制数据或精确比较。

查看差异:
  • Comparer 高亮显示不同之处,方便快速定位。

文字对比

字节对比

应用场景
  • 分析经过加密的令牌变化。
  • 检查前后端传递参数的差异。
  • 比较不同用户权限下的页面响应。

 三、Logger 模块

功能

Logger 模块是 Burp Suite 的流量记录工具,能够实时监控和记录客户端与服务器之间的 HTTP(S) 通信流量。它是一种轻量级的流量跟踪方式,类似于 Proxy 模块,但更专注于简单记录。

用途
  • 记录和分析流量:捕获应用程序生成的所有 HTTP 请求和响应。
  • 复查通信内容:方便调试和分析。
  • 保存日志:导出日志供后续检查。
使用方法

打开 Logger 模块。

  • 每条记录显示请求方法、URL、响应状态码及时间。

配置日志记录选项:

  • 启用/禁用记录。
  • 设置记录范围(如指定域名、路径等)。

保存日志:

  • 可将记录的流量导出为文件,用于后续分析。

标签:分析,decodor,编码,解码,记录,Burp,模块,logger,Comparer
From: https://blog.csdn.net/aokaomo/article/details/144167144

相关文章

  • Burp入门(2)-代理功能介绍
      声明:学习视频来自b站up主泷羽sec,如涉及侵权马上删除文章 感谢泷羽sec团队的教学视频地址:burp功能介绍(1)_哔哩哔哩_bilibili本文详细介绍burp的代理功能。一、插件配置代理1.安装代理插件(Google、Edge安装方式同Firefox一致,这里以Firefox为例)  打开扩展商店 :......
  • #渗透测试#SRC漏洞挖掘#红蓝攻防#黑客工具之Burp Suite介绍02-如何破解(中英对比)
    免责声明本教程仅为合法的教学目的而准备,严禁用于任何形式的违法犯罪活动及其他商业行为,在使用本教程前,您应确保该行为符合当地的法律法规,继续阅读即表示您需自行承担所有操作的后果,如有异议,请立即停止本文章读。                             ......
  • Burpsuite中的简单模块
    今天学习Burpsuite中的简单模块:Decoder、Compare和Logger免责声明本文章仅供学习交流使用,旨在帮助广大安全爱好者提升技术水平和分享经验。文中所提到的任何工具、脚本、方法或案例,均用于合法范围内的网络安全学习与研究,禁止将其用于任何非法目的。请严格遵守相关法律法规,......
  • 泷羽sec学习--Burp Suite之基本介绍
     学习内容来自B站UP:泷羽sec微信公众号:泷羽sec一、基本介绍BurpSuite是一款用于Web应用程序安全测试的集成平台。它是由PortSwigger公司开发的,是渗透测试人员、安全研究人员和Web开发人员检查和分析Web应用程序安全问题的重要工具。它提供了一个直观的图形化界......
  • 安装BurpSuite
    BurpSuite版本有社区版和专业版,社区版只能实现基本需求:抓包改包,爆破等等。专业版可以实现社区版不能实现的功能,如漏洞扫描等等。kali中是安装了的社区版,免费的,但是想要用专业版需要付费(用点科技可以实现破解)安装BurpSuite我们以Windows为例,安装BurpSuite专业破解版本。首先......
  • BurpSuite使用篇--抓包方法与解码器
    BurpSuite是一个web渗透利器,可以抓包改包也可以扫描漏洞,将漏洞扫描和利用集成化一体,更可以支持外部插件拓展,非常牛的工具。那我们怎么使用呢?使用BurpSuite老版本中BurpSuite需要在浏览器中配置本地代理,还需要导入证书,非常不方便,新版本中BurpSuite自带一个浏览器,不需要经过浏......
  • Burp Suite(2)
    声明!        学习视频来自B站up主**泷羽sec**有兴趣的师傅可以关注一下,如涉及侵权马上删除文章,笔记只是方便各位师傅的学习和探讨,文章所提到的网站以及内容,只做学习交流,其他均与本人以及泷羽sec团队无关,切勿触碰法律底线,否则后果自负!!!!有兴趣的小伙伴可以点击下面连......
  • BurpSuite简介
    BurpSuite是一款集成化的Web应用程序安全测试工具,在网络安全领域应用广泛。一、主要功能组件Proxy(代理)它是BurpSuite的核心功能之一。通过将浏览器或其他客户端的HTTP/HTTPS请求拦截并转发,安全测试人员可以查看和修改这些请求和响应的内容。例如,当测试一个Web......
  • BurpSuite 拦截手机APP数据包
    免责声明本文章仅供学习交流使用,旨在帮助广大安全爱好者提升技术水平和分享经验。文中所提到的任何工具、脚本、方法或案例,均用于合法范围内的网络安全学习与研究,禁止将其用于任何非法目的。请严格遵守相关法律法规,未经授权不得对他人系统进行测试或操作。任何因滥用文章内容......
  • BurpSuite最最新版汉化&激活安装
    BurpSuite最最新版汉化&激活安装下载地址(大佬做的破解&汉化,个人推荐)https://www.52pojie.cn/thread-1544866-1-1.html官方地址:https://portswigger.net/burp/communitydownload本文以大佬所做版本为例下载解压完成后,先运行Start.bat文件进行破解激活运行后可以看到注......