ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Burp Suite Web渗透测试神器完全指南:从小白到精通的保姆级教程!

Burp Suite Web渗透测试神器完全指南:从小白到精通的保姆级教程! 一、Burp Suite概述Burp Suite是PortSwigger公司开发的Web应用安全测试平台是渗透测试工程师最常用的工具被誉为Web渗透第一神器。它集成了代理、扫描、爆破、重放、编码解码等功能于一体几乎覆盖了Web安全测试的所有场景。版本对比功能Community免费版Professional专业版Enterprise企业版Proxy代理✅✅✅Repeater重放✅✅✅Intruder爆破✅限速✅✅Decoder解码✅✅✅Scanner扫描❌✅✅Burp Collaborator❌✅✅Project选项保存❌✅✅插件市场BApp Store✅部分✅全部✅CI/CD集成❌❌✅二、Proxy模块代理Proxy是Burp Suite的核心模块通过代理拦截和修改HTTP/HTTPS流量。1. 代理配置# Burp默认代理地址 Proxy Listener: - Address: 127.0.0.1 - Port: 8080 # 浏览器代理配置 # Firefox: 设置 → 网络设置 → 手动代理配置 # HTTP Proxy: 127.0.0.1 Port: 8080 # 或使用FoxyProxy插件快速切换 # 安装CA证书抓取HTTPS流量 # 1. 浏览器设置代理为127.0.0.1:8080 # 2. 访问 http://burp # 3. 点击 CA Certificate 下载证书 # 4. 浏览器导入证书到 受信任的根证书颁发机构2. 拦截与修改请求# Intercept is on开启拦截 # 浏览器请求 → 被Burp拦截 → 查看/修改请求 → Forward放行 / Drop丢弃 # 常用操作 # Forward (CtrlR) → 放行当前请求 # Drop (CtrlD) → 丢弃当前请求 # Intercept is on/off → 开关拦截 # Action → Send to Repeater → 发送到Repeater重放 # Action → Send to Intruder → 发送到Intruder爆破 # Action → Do an active scan → 发送到扫描器3. HTTP HistoryHTTP历史记录# 记录所有经过代理的HTTP请求和响应 # 右键菜单功能 Send to Repeater → 发送到Repeater Send to Intruder → 发送到Intruder Send to Scanner → 发送到Scanner Send to Comparer → 发送到Comparer对比 Send to Sequencer → 发送到Sequencer分析 Copy URL → 复制URL Copy as curl command → 复制为curl命令 Request in browser → 在浏览器中打开4. Match and Replace匹配与替换# 自动修改请求/响应内容 # Proxy → Options → Match and Replace → Add # 示例1自动添加请求头 Type: Request header Match: (空) Replace: X-Custom-Header: test # 示例2修改User-Agent Type: Request header Match: User-Agent:.* Replace: User-Agent: Mozilla/5.0 (Custom UA) # 示例3去除安全头 Type: Response header Match: X-Frame-Options:.* Replace: (空)三、Target模块目标Target模块用于管理目标站点、分析网站结构和发现内容。1. SiteMap站点地图# 自动爬取并构建目标网站的结构树 # 显示所有已访问的URL和页面关系 # 可用于 # 1. 了解网站目录结构 # 2. 发现隐藏页面和接口 # 3. 查看所有已访问页面的请求/响应 # 4. 右键 → Engagement tools → 发现更多内容2. Scope作用域# 设置目标范围只关注目标域名 # Target → Scope → Add # 示例设置作用域 Host: *.target.com # 这样Burp只记录target.com域名的流量 # 在Proxy → HTTP History中使用过滤器 # 只显示作用域内的请求3. Engagement Tools# 右键 → Engagement tools Analyze target → 分析目标技术栈 Find scripts → 查找页面中的JS文件 Discover content → 目录爆破和内容发现 Schedule tasks → 定时任务 Simulate manual testing → 模拟手动测试四、Intruder模块爆破Intruder是Burp最强大的自动化模块用于参数爆破、密码破解、漏洞批量验证。1. 四种攻击类型攻击类型说明适用场景Sniper狙击手单一Payload逐个替换标记逐个测试每个参数Battering ram攻城锤单一Payload同时替换所有标记所有位置使用相同PayloadPitchfork草叉多个Payload集按位置并行多参数使用不同字典Cluster bomb集束弹多个Payload集全排列组合用户名密码组合爆破2. 密码爆破配置# 1. 从Proxy中发送登录请求到Intruder # 2. 清除所有标记只标记密码参数 # Positions → Clear § # 选中密码值 → Add § # 3. 设置Payload # Payloads → Payload Options → Load # 加载密码字典如rockyou.txt # 4. 设置匹配规则Grep Match # Options → Grep - Match # 添加成功标志: 登录成功 / welcome / success # 或添加失败标志: 密码错误 / error / failed # 5. 开始攻击 # Intruder → Start Attack3. 多参数爆破用户名密码# 1. 标记用户名和密码两个参数 # POST /login HTTP/1.1 # username§admin§password§123456§ # 2. 设置攻击类型 # Attack type: Cluster bomb # 3. Payload Set 1 → 用户名字典 # Payload Set 2 → 密码字典 # 4. 开始爆破4. Payload Processing规则# Payload Processing → Add # 常用规则 Add prefix → 添加前缀 Add suffix → 添加后缀 Match/Replace → 正则替换 Substring → 截取子串 Skip if matches → 跳过匹配项 Hash → 各种哈希 Base64 encode → Base64编码 URL encode → URL编码五、Repeater模块重放Repeater是使用频率最高的模块用于手动修改和重发HTTP请求是漏洞测试的核心工具。1. 基本使用# 1. 从Proxy发送请求到Repeater # 右键 → Send to Repeater (CtrlR) # 2. 在Repeater中修改请求 # 3. 点击Send发送 # 4. 查看Response # 快捷键: CtrlR → 发送到Repeater Ctrl → 发送请求 Tab → 切换Request/Response面板2. 常见测试场景# 场景1SQL注入测试 # 在参数后添加 AND 11-- 和 AND 12-- # 对比两次响应是否不同 # 场景2XSS测试 # 在参数中注入 scriptalert(1)/script # 查看响应是否原样输出 # 场景3越权测试 # 修改用户ID参数测试能否访问其他用户数据 GET /api/user/1001 → GET /api/user/1002 # 场景4文件上传绕过 # 修改Content-Type: application/octet-stream → image/jpeg # 修改文件名后缀: shell.php → shell.php.jpg # 场景5JWT Token测试 # 修改JWT Payload中的role: user → admin # 重新计算None算法签名3. Repeater高级功能# 1. 请求面板右键菜单 Change request method → 切换GET/POST Connection settings → 连接设置代理、超时等 Inspect link → 检查链接 Show response in browser → 在浏览器中查看响应 # 2. 响应面板功能 Show non-printable chars → 显示不可打印字符 Render (HTML) → 渲染HTML响应 Copy as curl command → 复制为curl命令 # 3. Follow Redirects # 自动跟随302跳转可用于测试跳转漏洞六、Decoder模块解码Decoder提供多种编码格式的编解码功能。# 支持的编码格式 Plain → 明文 URL → URL编码/解码 URL-All → 全部URL编码 Base64 → Base64编码/解码 ASCII hex → 十六进制编码/解码 HTML → HTML实体编码/解码 Hex → 十六进制 Octal → 八进制 Binary → 二进制 Gzip → Gzip压缩/解压 # 多层编码解码示例 # 输入: %2561%256c%2565%2572%2574%2528%2531%2529 # 第一层 URL解码: %61%6c%65%72%74%28%31%29 # 第二层 URL解码: alert(1)七、Comparer模块对比Comparer用于对比两个请求或响应的差异。# 使用场景 # 1. 对比SQL注入的正常和异常响应 # 2. 对比不同用户的响应越权测试 # 3. 对比修改前后的请求 # 4. 对比WAF拦截和正常请求 # 使用方法 # 1. 在HTTP History中右键 → Send to Comparer # 2. 选择两个请求 # 3. 点击Compare # 4. 查看差异Words/Chars/Bytes级别八、Sequencer模块序列分析Sequencer用于分析随机数/Token的质量检测其可预测性。# 使用场景 # 1. 分析Session ID的随机性 # 2. 分析CSRF Token的随机性 # 3. 分析密码重置Token的随机性 # 4. 分析验证码的随机性 # 使用方法 # 1. 拦截包含Token的响应 # 2. 右键 → Send to Sequencer # 3. 选择Token的位置 # 4. Start Capture收集大量样本 # 5. 查看分析结果: # - Entropy熵值: 越高越随机 # - Character-level analysis: 字符级分析 # - Bit-level analysis: 位级分析九、Scanner模块自动扫描Scanner专业版功能自动扫描Web应用漏洞。# 1. 主动扫描 # 从Proxy发送请求到Scanner # 右键 → Do an active scan # 2. 被动扫描 # 在浏览过程中自动检测常见漏洞 # Dashboard → New scan → Crawling and auditing # 3. 扫描配置 # Scan configuration: # - Crawl strategy: 自动爬取网站 # - Audit checks: 选择检测的漏洞类型 # - SQL injection # - XSS # - Path traversal # - File upload # - SSRF # - Command injection # - XXE # - etc. # 4. 查看结果 # Target → Issues # 按严重程度分类: High / Medium / Low / Information十、常用插件推荐1. 必装插件# BApp Store安装 (Extender → BApp Store) Chinese Chopper → 中国菜刀/蚁剑流量分析 CO2 → SQLMap集成 Copy as Python Requests → 复制为Python代码 Hackvertor → 标签式编码/解码/加密 JWT Editor → JWT编辑和解码 JSON Formatter → JSON格式化显示 Param Miner → 参数挖掘发现隐藏参数 Autorize → 越权测试自动化 Flow → 请求流程可视化 HTTP Request Smuggler → HTTP请求走私检测2. 插件开发# Burp Extension API (Python)# Extender → Extensions → Add → Extension Type: PythonfromburpimportIBurpExtenderfromburpimportIContextMenuFactoryclassBurpExtender(IBurpExtender,IContextMenuFactory):defregisterExtenderCallbacks(self,callbacks):self._callbackscallbacks self._helperscallbacks.getHelpers()callbacks.setExtensionName(My Extension)callbacks.registerContextMenuFactory(self)print(Extension loaded successfully!)defcreateMenuItems(self,invocation):# 右键菜单menu_items[]menu_items.append(My Custom Action)returnmenu_items十一、实战工作流案例一完整Web渗透流程# 1. 配置代理 # 浏览器设置代理为127.0.0.1:8080 # 安装Burp CA证书 # 2. 浏览目标网站 # Proxy → Intercept is off # 正常浏览网站所有流量被Burp记录 # 3. 分析网站结构 # Target → SiteMap # 查看网站目录结构和功能页面 # 设置Scope: *.target.com # 4. 被动扫描 # Dashboard → 自动被动扫描 # 5. 手动测试 # 在Proxy中发现可疑请求 → Send to Repeater # 在Repeater中测试SQL注入、XSS等漏洞 # 6. 自动化爆破 # 登录页面 → Send to Intruder # 设置用户名和密码字典 # Cluster bomb模式爆破 # 7. 参数挖掘 # 使用Param Miner插件发现隐藏参数 # 测试隐藏参数是否存在漏洞 # 8. 记录漏洞 # 对每个发现的漏洞截图和记录Payload案例二越权漏洞测试# 1. 正常登录用户A # 2. 访问个人信息接口 # Proxy记录: GET /api/user/profile?id1001 # 3. 发送到Repeater # 4. 修改id参数 # GET /api/user/profile?id1002 # Send → 查看是否返回了用户B的信息 # 5. 使用Autorize插件自动化测试 # 配置: 低权限用户的Cookie # 用高权限用户浏览 → Autorize自动用低权限Cookie重放 # 查看低权限用户是否能访问高权限功能案例三SQL注入利用# 1. 在Repeater中测试注入 GET /news.php?id1 AND 11-- → 正常响应 GET /news.php?id1 AND 12-- → 异常响应 # 2. 确认注入后使用CO2插件调用SQLMap # 右键 → CO2 → SQLMapper # 3. 自动配置SQLMap # URL: http://target.com/news.php?id1 # 自动获取参数和Cookie # 4. 执行SQLMap sqlmap -u http://target.com/news.php?id1 --cookiesessionxxx --batch --dbs十二、Burp Suite快捷键快捷键功能说明CtrlR发送到Repeater最常用快捷键CtrlI发送到Intruder发送爆破CtrlShiftD发送到Decoder发送解码CtrlShiftC发送到Comparer发送对比CtrlEnter发送请求Repeater中发送CtrlSpace开关拦截Proxy拦截开关CtrlF搜索在请求/响应中搜索CtrlHHTTP History切换到历史记录Tab切换面板Request/Response切换总结Burp Suite是Web渗透测试不可或缺的核心工具掌握其各模块的使用是每个安全从业者的必备技能。本文从代理配置、目标分析、爆破、重放、解码到插件开发进行了系统讲解建议在实际项目中多加练习。学习资源2026年最新版本全网最全的网安视频教程。耗时半年打造之前都是内部资源专业方面绝对可以秒杀国内99%的机构和个人教学全网独一份你不可能在网上找到这么专业的教程。内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识而且包含了中级的各种渗透技术并且还有后期的CTF对抗、区块链安全等高阶技术。总共200多节视频200多G的资源不用担心学不全。包含攻击与防守、漏洞挖掘、CTF比赛等技术点1、知识库价值深度 本知识库超越常规工具手册深入剖析攻击技术的底层原理与高级防御策略并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等提供了独到的技术视角和实战验证过的对抗方案。广度 面向企业安全建设的核心场景渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点是应对复杂攻防挑战的实用指南。实战性 知识库内容源于真实攻防对抗和大型演练实践通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。2、 部分核心内容展示独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式既夯实基础技能更深入高阶对抗技术。内容组织紧密结合攻防场景辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合是你学习过程中好帮手。1、网络安全意识2、Linux操作系统3、WEB架构基础与HTTP协议4、Web渗透测试5、渗透测试案例分享6、渗透测试实战技巧7、攻防对战实战8、CTF之MISC实战讲解3、适合学习的人群一、基础适配人群零基础转型者适合计算机零基础但愿意系统学习的人群资料覆盖从网络协议、操作系统到渗透测试的完整知识链开发/运维人员具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能实现职业方向拓展或者转行就业应届毕业生计算机相关专业学生可通过资料构建完整的网络安全知识体系缩短企业用人适应期二、能力提升适配1、技术爱好者适合对攻防技术有强烈兴趣希望掌握漏洞挖掘、渗透测试等实战技能的学习者2、安全从业者帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力3、合规需求者包含等保规范、安全策略制定等内容适合需要应对合规审计的企业人员因篇幅有限仅展示部分资料完整版的网络安全学习资料已经上传戳下面拿这些东西我都可以免费分享给大家需要的可以点这里自取:网安入门到进阶资源————————————————
返回列表