首页 > 其他分享 >漏扫利器之Burpsuite概述(2)

漏扫利器之Burpsuite概述(2)

时间:2024-12-08 17:31:08浏览次数:6  
标签:Ch 漏扫 Accept 利器 Sec Burpsuite 头部 Ua Fetch

目录

一、各功能点

请求的主要组成

1. 请求行 (Request Line):

2. Host 头部 (Host Header):

3. Cookie 头部 (Cookie Header):

4. Cache-Control 头部:

5. Sec-Ch-Ua (用户代理客户端提示):

6. Upgrade-Insecure-Requests 头部:

7. User-Agent 头部:

8. Accept 头部:

9. Sec-Fetch-XXX 头部:

10. Accept-Encoding 头部:

11. Accept-Language 头部:

12. Connection 头部:


声明:学习视频来自b站up主 泷羽sec,如涉及侵权马上删除文章

声明:本文主要用作技术分享,所有内容仅供参考。任何使用或依赖于本文信息所造成的法律后果均与本人无关。请读者自行判断风险,并遵循相关法律法规。

一、各功能点

选择新建一个临时项目然后进行下一步

进入到代理界面可以查看历史抓包,且抓到包后可以对其进行放行,丢弃,并且在这里可以打开bp内置浏览器

这是一份抓包数据

GET / HTTP/1.1
Host: www.baidu.com
Cookie: BIDUPSID=FF9DABA69724760AD98566A888BB6AEA; PSTM=1733644562; BAIDUID=FF9DABA69724760A1B912C48F0B8F34E:FG=1; H_PS_PSSID=61027_61097_61244_61191_61287_61296_60851_61342; BD_HOME=1; BAIDUID_BFESS=FF9DABA69724760A1B912C48F0B8F34E:FG=1; BD_UPN=12314753; BA_HECTOR=apal85al0k2la004agal8l801vir8g1jlak8l1u; ZFY=MssEOv32fm:AlGvg4:BSrBx2udX1M:BFd:ARgewFv:Bo:B:Bzg:C
Cache-Control: max-age=0
Sec-Ch-Ua: "Chromium";v="113", "Not-A.Brand";v="24"
Sec-Ch-Ua-Mobile: ?0
Sec-Ch-Ua-Platform: "Windows"
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/113.0.5672.127 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: none
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Connection: close

请求的主要组成

1. 请求行 (Request Line):
sql
GET / HTTP/1.1
  • GET

  • /:请求的

  • HTTP/1.1

2. Host 头部 (Host Header):
makefile
Host: www.baidu.com
  • 这个头部指定了请求的目标域名,即 `www.baidu.com

3. Cookie 头部 (Cookie Header):
ruby
Cookie: BIDUPSID=FF9DABA69724760AD98566A888BB6AEA; PSTM=1733644562; BAIDUID=FF9DABA69724760A1B912C48F0B8F34E:FG=1; H_PS_PSSID=61027_61097_61244_61191_61287_61296_60851_61342; BD_HOME=1; BAIDUID_BFESS=FF9DABA69724760A1B912C48F0B8F34E:FG=1; BD_UPN=12314753; BA_HECTOR=apal85al0k2la004agal8l801vir8g1jlak8l1u; ZFY=MssEOv32fm:AlGvg4:BSrBx2udX1M:BFd:ARgewFv:Bo:B:Bzg:C
  • Cookie 头部包含了多个由服务器设置的 cookie。比如 BIDUPSIDBAIDUID 是百度用来跟踪用户会话的标识符。

4. Cache-Control 头部:
arduino
Cache-Control: max-age=0
  • 这个头部指示浏览器不缓存响应或将其视为过期。

5. Sec-Ch-Ua (用户代理客户端提示):
mathematica
Sec-Ch-Ua: "Chromium";v="113", "Not-A.Brand";v="24"
Sec-Ch-Ua-Mobile: ?0
Sec-Ch-Ua-Platform: "Windows"
  • 这些是

    用户代理客户端提示,用于替代传统的

    User-Agent

    字符串,更加注重隐私保护。

    • Sec-Ch-Ua:表示浏览器是 Chromium 113 版本。

    • Sec-Ch-Ua-Mobile:指示请求来自非移动设备(?0 表示“否”)。

    • Sec-Ch-Ua-Platform:表示平台是 Windows

6. Upgrade-Insecure-Requests 头部:
makefile
Upgrade-Insecure-Requests: 1
  • 这个头部告诉服务器,客户端更倾向于接收安全(HTTPS)内容,并且如果请求的是不安全(HTTP)资源,尽可能将其升级为 HTTPS。

7. User-Agent 头部:
sql
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/113.0.5672.127 Safari/537.36
  • 这个头部提供了关于客户端浏览器和操作系统的信息。这里显示的是 Chrome 浏览器 113 版本,运行在 Windows 10(64位)操作系统上。

8. Accept 头部:
bash
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
  • 这个头部告诉服务器,客户端能够接受哪些类型的内容。在此请求中,浏览器支持 HTML、XML、图像等多种格式,并且根据质量值(q=0.9q=0.8)指定了优先级。

9. Sec-Fetch-XXX 头部:
  • Sec-Fetch-Site: none:表示请求和目标资源之间没有关系,通常用于请求同一站点的资源。

  • Sec-Fetch-Mode: navigate:表示这是一个导航请求(即请求页面)。

  • Sec-Fetch-User: ?1:表示此请求由用户交互触发(例如,点击链接)。

  • Sec-Fetch-Dest: document:指定请求的目标是文档类型资源。

10. Accept-Encoding 头部:
makefile
Accept-Encoding: gzip, deflate
  • 这个头部表示客户端支持 gzipdeflate 压缩方式来减少数据传输量。

11. Accept-Language 头部:
css
Accept-Language: zh-CN,zh;q=0.9
  • 这个头部告诉服务器客户端首选的语言是 简体中文zh-CN),并且对其它中文语言(zh)有较低的接受度(q=0.9)。

12. Connection 头部:
arduino
Connection: close
  • 这个头部表示客户端请求完成后会关闭连接。

这里显示的是抓包历史记录

这是筛选器,可以调处针对历史数据包的各种过滤规则

标签:Ch,漏扫,Accept,利器,Sec,Burpsuite,头部,Ua,Fetch
From: https://blog.csdn.net/2401_86628519/article/details/144327054

相关文章

  • C# 串口通信利器 SerialPortStream库
    学习备忘-源自 https://mp.weixin.qq.com/s/hDVD9Ij22KSHm7TUmETcmQ前言物联网(IoT)和嵌入式系统的开发中,串口通信是一项不可或缺的技术。C#作为一种广泛使用的编程语言,同样支持多种方式进行串口通信。其中,SerialPortStream 库因其简单易用的API和强大的功能成为了众多开发者......
  • java接口测试利器【postman】
    怎样使用postman一、了解postman1.postman?—— 软件测试用来做接口测试的工具。2.下载postman—— https://www.getpostman.com/(官方下载)3.postman的界面二、用postman工具测试创建一个新的请求:打开Postman应用,创建一个工作区。点击“New”按钮,选择“Reques......
  • 一键学懂BurpSuite(1)
    声明!学习视频来自B站up主泷羽sec有兴趣的师傅可以关注一下,如涉及侵权马上删除文章,笔记只是方便各位师傅的学习和探讨,文章所提到的网站以及内容,只做学习交流,其他均与本人以及泷羽sec团队无关,切勿触碰法律底线,否则后果自负!!!!有兴趣的小伙伴可以点击下面连接进入b站主页B站泷......
  • 寻找设计团队协作利器,哪 6 款办公软件可脱颖而出?
    在当今数字化浪潮汹涌澎湃的时代,软件设计开发团队面临着日益复杂的项目挑战和高效协作的迫切需求。尤其是全J人主导的大中小型软件设计开发团队,他们凭借着对秩序、规划和高效执行的执着追求,更需要借助合适的可视化团队协作软件来优化工作流程、提升团队效能。本文将深入盘点6......
  • Python 浏览器自动化新利器:DrissionPage,让网页操作更简单!
    Python浏览器自动化新利器:DrissionPage,让网页操作更简单!文章目录Python浏览器自动化新利器:DrissionPage,让网页操作更简单!......
  • 疑问!广告公司的宣传利器软件是什么?
    在当今竞争激烈的广告行业中,高效的团队协作是广告公司取得成功的关键。为了满足全J人广告团队协作公司的需求,我们将盘点六款令J人喜爱的适合大中小型团队协作办公软件,包括板栗看板以及国外的五款相关软件。这些软件将帮助广告团队提高工作效率、优化项目管理,并实现更好的团队......
  • 【工具篇】AI工具生态全景解析:提升生产力利器
    大家不必再东奔西走去找各种工具或者去AI导航站一个一个去试,下面挑选出来的就是各个领域最好的,省去大家的时间和精力。「工欲善其事,必先利其器。」 AI时代,掌握高效的智能工具,就是抢占技术制高点。本文将全面揭秘AI工具生态,为你开启智能生产力新世界。一、AI大语言模型:智能......
  • BurpSuite之proxy模块及一些BP测试技巧
    学习视频来自B站UP主泷羽sec,如涉及侵权马上删除文章。笔记只是方便学习,以下内容只涉及学习内容,切莫逾越法律红线。安全见闻,包含了各种网络安全,网络技术,旨在明白自己的渺小,知识的广博,要时时刻刻保持平等的心,很多分类组合有互相包含也属于正常情况,遇到问题就能够举一反三。视......
  • Microi 吾码:前端开发的创新利器与实战指南
     目录一、引言二、Microi吾码概述(一)模块化设计(二)组件化开发(三)响应式原理三、Microi吾码在前端开发中的核心应用(一)高效的路由管理(二)强大的状态管理四、Microi吾码在前端性能优化方面的卓越实践(一)代码分割与懒加载(二)虚拟DOM与Diff算法优化(三)图片与资源优化......
  • 制造业转型利器:APS排程软件数据准备全攻略
    制造业在实施APS排程系统之前,需要准备一系列全面、详细、精确的数据。这些数据涵盖了产品数据(如良率、工艺流程、BOM组成等)、生产资源数据(如车间产线、工时人力等)、订单数据(如销售订单、采购订单、计划单等),以及其他决策支持信息(如换产策略、订单排程优先规则等)和外部供应链数据(如......