首页 > 其他分享 >BurpSuite实操之漏洞扫描

BurpSuite实操之漏洞扫描

时间:2025-01-08 21:33:22浏览次数:1  
标签:web URL BurpSuite 扫描 应用程序 漏洞 实操

一、BurpSuite的常见功能

  1. 仪表盘:仪表盘,扫描启动、暂停,用于显示任务、日志信息等

  2. 目标:设置工作的目标范围(URL),以及报文过滤、报文展示等功能

  3. 代理:拦截HTTP/S请求的代理服务器,作为web浏览器与服务器的中间人,允许拦截、修改数据流

  4. 测试器:入侵功能,对web应用程序进行攻击,还可以漏洞利用、Web应用程序模糊测试、暴力pojie等

  5. 重发器:通过手动来触发单词HTTP请求,并分析应用程序的响应包

  6. 定序器:会话模块,用于分析那些不可预知的应用程序会话令牌和重要数据的随机性的工具。

  7. 解码器:是一个进行手动执行或对应用程序数据者智能解码编码的工具

  8. 对比器:对比模块,对数据进行差异化分析

  9. 插件扩展:可以加载BP拓展模块和第三方代码

  10. 设置模块:可以设置项目、用户等信息

二、Web站点漏洞扫描

  • Burpsuite 提供了检测web系统的各种漏洞,可以使用自动化的方式针对系统进行普通漏洞类型的渗透测试从而能使得我们把更多的精力放在其它的需要人工验证的漏洞上。BurpSuite的漏洞扫描功能可以结合目标和仪表盘两个功能模块实现。

 即使不懂得安全测试,使用此工具扫描下,也可以发现漏洞的问题

 1、操作步骤

(1)配置URL

  • 爬虫与审计:不仅目录帮我们扫描出来,还会针对目录下一些文件进行漏洞的诊断,并且把漏洞梳理出来
  • 爬虫:将我们的站点的一些文件目录帮我们扫描出来

(2)配置扫描深度

 

 (3)配置登录账号/密码

(4) 配置并发

 (5)查看被爬到的具体信息

 (6)查看扫描的结果

查看扫描结果详情:

(7) 查看是否有不应该被扫描到的URL:

 

标签:web,URL,BurpSuite,扫描,应用程序,漏洞,实操
From: https://www.cnblogs.com/brf-test/p/18660533

相关文章

  • 蓝凌EIS智慧协同平台fi_message_receiver存在SQL注入漏洞(CVE-2025-22214)
    免责声明:本文旨在提供有关特定漏洞的深入信息,帮助用户充分了解潜在的安全风险。发布此信息的目的在于提升网络安全意识和推动技术进步,未经授权访问系统、网络或应用程序,可能会导致法律责任或严重后果。因此,作者不对读者基于本文内容所采取的任何行为承担责任。读者在使用本......
  • 校盈家财务收费管理平台getstudent存在信息泄露漏洞
    免责声明:本文旨在提供有关特定漏洞的深入信息,帮助用户充分了解潜在的安全风险。发布此信息的目的在于提升网络安全意识和推动技术进步,未经授权访问系统、网络或应用程序,可能会导致法律责任或严重后果。因此,作者不对读者基于本文内容所采取的任何行为承担责任。读者在使用本......
  • Aviatrix Controller存在命令注入漏洞(CVE-2024-50603)
    免责声明:本文旨在提供有关特定漏洞的深入信息,帮助用户充分了解潜在的安全风险。发布此信息的目的在于提升网络安全意识和推动技术进步,未经授权访问系统、网络或应用程序,可能会导致法律责任或严重后果。因此,作者不对读者基于本文内容所采取的任何行为承担责任。读者在使用本......
  • 【信息安全】发布漏洞信息是否违法?如何量刑?
    引言在全球数字化进程加速的今天,信息安全问题成为了国家、企业乃至个人面临的重大挑战。网络漏洞作为信息安全的薄弱环节,一旦被恶意利用,可能导致数据泄露、系统崩溃甚至经济损失。随着安全研究人员和黑客的逐步增加,漏洞信息的披露也成为网络安全领域的一个重要议题。昨天的事情大......
  • DVWA靶场JavaScript Attacks漏洞所有级别通关教程及源码审计
    目录标题JavaScriptAttacks(前端攻击)low源码审计medium源码审计high源码审计impossibleJavaScriptAttacks(前端攻击)JavaScriptAttacks(前端攻击)漏洞通常涉及利用Web应用程序中的安全漏洞,特别是在JavaScript代码的使用和实现上,从而对用户或系统造成损害low......
  • 大模型应用实践(一):AI助力Code Review安全漏洞发现
    隐藏在代码中的安全漏洞如同一条通往业务核心数据资产的隐秘通道,极易被黑客盯上和利用。及时识别和修复代码漏洞对防止黑客入侵和数据泄露至关重要。借助混元大模型,腾讯云AI代码助手与代码安全团队合作,推出代码评审(CodeReview,下文简称CR)之安全漏洞检出能力,可极大提升公司核心数......
  • 使用Burp Suite中的Scanner模块进行漏洞扫描
    使用BurpSuite中的Scanner模块进行漏洞扫描可以按照以下步骤进行(以下操作基于BurpSuiteCommunity版本):一、配置代理打开BurpSuite,在主界面找到“Proxy”(代理)选项卡并点击进入。确保“Proxy”模块中的“Intercept”(拦截)按钮是处于“Interceptison”(拦截开启)状......
  • 【vulnhub靶场】日志投毒与文件包含漏洞 Solstice
    一、侦查1.1收集目标网络信息:IP地址1.2主动扫描:扫描IP地址段二、初始访问2.1利用面向公众的应用三、权限提升3.1利用漏洞提权:高权限运行的程序一、侦查1.1收集目标网络信息:IP地址靶机启动后,没有提供IP地址。由于Kali和靶机在同一个C段,可以扫描ARP......
  • 【APP】5分钟上手基于BurpSuite的APP抓包
    step1手机和电脑连上同一个wifi  step2ipconfig-all查看电脑在WLAN下的IP这里为10.0.23.80step3bp设置监听的端口和ip,ip设置为上一步看到的ip step4bp导出证书 der后缀改为cer 传给手机 step5 在设置中搜索证书,按步骤安装证书  step6......
  • 06CC2、commons-collections4与漏洞修复
    commons-collections的版本和分支2015年cc链的利用被提出时,apachecommonscollections有两个分支:commons-collections:commons-collectionsorg.apache.commons:commons-collections4前者为CommonsCollections⽼的版本包,当时版本号是3.2.1,后者是官⽅在2013年推出的4版本,当......