首页 > 其他分享 >burpsuite,Decoder comparer logger模块使用详解

burpsuite,Decoder comparer logger模块使用详解

时间:2024-12-15 23:30:07浏览次数:5  
标签:编码 请求 URL burpsuite Burp 模块 Decoder comparer

公众号:泷羽Sec-尘宇安全
声明!
学习视频来自B站up主 泷羽sec 有兴趣的师傅可以关注一下,如涉及侵权马上删除文章,笔记只是方便各位师傅的学习和探讨,文章所提到的网站以及内容,只做学习交流,其他均与本人以及泷羽sec团队无关,切勿触碰法律底线,否则后果自负!!!!有兴趣的小伙伴可以点击下面连接进入b站主页B站泷羽sec

初始页面介绍

temporary project(临时工程)
new project on disk(新建工程)
open existing project(打开已有项目,打开一个工程可以接着干上次没弄完的)
image.png

今天给大家讲讲简单的模块Decoder comparer logger
不想要要配置代理的,可以直接使用内置浏览器

image.png

Burp Decoder模块

功能概述:
对数据进行编码和解码操作,处理如URL编码、Base64编码等常见格式。比如,base64
image.png

举例:
URL编码解码:
假设在Burp Suite中截获一个URL编码的字符串

%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%31%29%3c%2f%73%63%72%69%70%74%3e

在Decoder模块中进行URL解码,得到

<script>alert(1)</script>

这就很容易看出这可能是一个XSS(跨站脚本攻击)尝试的恶意脚本。
image.png

应用场景:
分析HTTP请求中的参数。如果请求参数是编码的,解码后查看是否存在恶意输入,如SQL注入或XSS攻击的内容

logger模块(日志记录)

功能概述:
Burp Logger模块主要用于记录通过Burp Suite代理的网络流量。它能够详细地记录HTTP请求和响应的各种信息,包括请求方法(如
GET、PQST等)、请求的URL、请求头(如User-Agent、Content-Type等)、请求体内容、响应状态码(如200、404等)、响应头和响应体等。这些记录对于安全测试人员来说是非常宝贵的资源,能够帮助他们分析应用程序的行为、追踪潜在的安全漏洞以及重现测试过程

image.png
使用场景:
对于进行fuzz使用时需要添加替换变量(比如使用自动加解密时,原本的看不到加解密的过程,可以通过日志文件查看)

Burp Comparer模块

功能简介
Burp Comparer模块是一个强大的工具,用于比较两个数据块之间的差异。这些数据块可以是HTTP请求、HTTP响应、文件内容等。它可以精确地找出两个数据块在字节级别或字符级别上的不同之处,包括新增的内容、删除的内容以及修改的内容。这有助于安全测试人员快速识别出可能导致安全漏洞或应用程序功能变化的关键差异

举例
我们从日志文件发送两个包到comparer模块
image.png
image.png

image.png

标签:编码,请求,URL,burpsuite,Burp,模块,Decoder,comparer
From: https://blog.csdn.net/2202_75361164/article/details/144494601

相关文章

  • BurpSuite(1),功能介绍
    公众号:泷羽Sec-尘宇安全声明!学习视频来自B站up主泷羽sec有兴趣的师傅可以关注一下,如涉及侵权马上删除文章,笔记只是方便各位师傅的学习和探讨,文章所提到的网站以及内容,只做学习交流,其他均与本人以及泷羽sec团队无关,切勿触碰法律底线,否则后果自负!!!!有兴趣的小伙伴可以点击......
  • burp(2)利用java安装burpsuite
    BurpSuite安装burpsuite2024.10专业版,已经内置java环境,可以直接使用,支持WindowslinuxmacOS!!!内置jre环境,无需安装java即可使用!!!bp2024.10下载地址:https://pan.baidu.com/s/1E2aVKnnfTWl2SL-ztR_JtQ?pwd=m5pv激活1.首先点击Start.bat2.进入,点击Copy3.点击CN_Burp......
  • 一键学懂BurpSuite(7)
    声明!学习视频来自B站up主泷羽sec有兴趣的师傅可以关注一下,如涉及侵权马上删除文章,笔记只是方便各位师傅的学习和探讨,文章所提到的网站以及内容,只做学习交流,其他均与本人以及泷羽sec团队无关,切勿触碰法律底线,否则后果自负!!!!有兴趣的小伙伴可以点击下面连接进入b站主页B站泷......
  • BurpSuite工具-暴力破解模块与验证码识别
    一、暴力破解-Intruder1.1.攻击目标(Target)1.2.有效负载位置(Positions)1.2.1.狙击手(Sniper)1.2.2.破城槌(Batteringram)1.2.3.音叉(Pitchfork)1.2.4.集束炸弹(Clusterbomb)1.3.有效载荷(Payloads)1.4.资源池(ResourcePool)1.5.选项(Options)二、验证码识别2......
  • 使用QAudioDecoder + QAudioSink实现音频播放
    要实现QAudioDecoder+QAudioSink的音频播放,主要是将MP3、AAC等压缩格式的音频文件,使用QAudioDecoder解码成PCM格式,然后通过QAudioSink播放出来。QAudioSink基本概念QAudioSink是Qt6中用于播放音频的类。它提供了低级别的接口,可以直接控制音频数据的播放和输出到......
  • 渗透测试---burpsuite(5)web网页端抓包与APP渗透测试
    声明:学习素材来自b站up【泷羽Sec】,侵删,若阅读过程中有相关方面的不足,还请指正,本文只做相关技术分享,切莫从事违法等相关行为,本人与泷羽sec团队一律不承担一切后果视频地址:泷羽---bp(5)目录一、web网页端抓包 1.使用burpsuite内置浏览器进行抓包2.使用第三方浏览器进行抓......
  • BurpSuite工具-浏览器web页面的抓包
    一、证书的安装1.获取证书1.1.在Options功能导出证书1.2.浏览器下载证书2.将证书导入浏览器三、设置浏览器代理四、抓包成功结语burpsuite(5)web网页端抓包与app渗透测试_哔哩哔哩_bilibilihttps://www.bilibili.com/video/BV1DTzSYfEeF?spm_id_from=333.788.videop......
  • 漏扫利器之Burpsuite概述(2)
    目录一、各功能点请求的主要组成1.请求行(RequestLine):2.Host头部(HostHeader):3.Cookie头部(CookieHeader):4.Cache-Control头部:5.Sec-Ch-Ua(用户代理客户端提示):6.Upgrade-Insecure-Requests头部:7.User-Agent头部:8.Accept头部:9.Sec-F......
  • 一键学懂BurpSuite(1)
    声明!学习视频来自B站up主泷羽sec有兴趣的师傅可以关注一下,如涉及侵权马上删除文章,笔记只是方便各位师傅的学习和探讨,文章所提到的网站以及内容,只做学习交流,其他均与本人以及泷羽sec团队无关,切勿触碰法律底线,否则后果自负!!!!有兴趣的小伙伴可以点击下面连接进入b站主页B站泷......
  • BurpSuite之proxy模块及一些BP测试技巧
    学习视频来自B站UP主泷羽sec,如涉及侵权马上删除文章。笔记只是方便学习,以下内容只涉及学习内容,切莫逾越法律红线。安全见闻,包含了各种网络安全,网络技术,旨在明白自己的渺小,知识的广博,要时时刻刻保持平等的心,很多分类组合有互相包含也属于正常情况,遇到问题就能够举一反三。视......