ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

Burp Suite 使用教程:从入门到实战

Burp Suite 使用教程:从入门到实战 1. Burp Suite 简介Burp Suite 是由 PortSwigger 开发的一款集成型 Web 应用安全测试平台也是渗透测试人员、安全工程师和 Bug Bounty 猎人最常用的工具之一。它提供了抓包、改包、重放、扫描、爆破、解码等一系列功能几乎覆盖了 Web 应用安全测试的完整生命周期。Burp Suite 分为三个主要版本社区版Community Edition免费功能有限缺少自动扫描、任务调度等高级功能。专业版Professional Edition付费拥有完整的 Web 漏洞扫描器、高级攻击面分析等。企业版Enterprise Edition用于持续集成和自动化安全扫描。本文将以Burp Suite Professional / Community为蓝本讲解从安装到实战的常用功能。2. 环境准备与安装2.1 下载与安装前往 PortSwigger 官网 下载对应操作系统的安装包。Windows 用户直接运行.exe安装程序macOS 用户双击.dmg文件拖入 ApplicationsLinux 用户执行.sh脚本或解压后运行java -jar burpsuite_*.jar。Burp Suite 依赖Java 运行环境通常安装包自带 JRE无需额外安装。如果遇到启动问题请检查系统是否已安装 JDK 17 或更高版本。安装完成后启动 Burp Suite选择“临时项目Temporary Project”并使用默认配置即可快速进入主界面。2.2 浏览器代理配置Burp Suite 默认在127.0.0.1:8080开启代理监听。我们需要将浏览器流量导向这个代理Firefox设置 → 网络设置 → 手动代理配置 → HTTP 代理127.0.0.1端口8080并勾选“也将此代理用于 HTTPS”。Chrome推荐使用插件如 SwitchyOmega或启动参数--proxy-server127.0.0.1:8080。Burp 内置浏览器从 Burp 2021.8 版本开始可以直接在 Proxy → Intercept 标签页点击“Open Browser”打开一个已预配置代理的 Chromium 浏览器省去手动配置麻烦。2.3 安装 CA 证书为了能解密 HTTPS 流量我们需要在浏览器中安装 Burp 的 CA 证书浏览器代理已配置后访问http://burpsuite或http://127.0.0.1:8080。点击右上角的“CA Certificate”下载cacert.der。在浏览器证书管理器中导入该证书并信任其为“受信任的根证书颁发机构”。对于 Firefox需要单独在 Firefox 的证书设置中导入因为 Firefox 使用自己的证书存储。3. Proxy 代理模块详解Proxy 是 Burp Suite 的核心模块负责拦截、查看和修改所有通过代理的 HTTP/HTTPS 请求与响应。3.1 Intercept拦截Intercept is on / off控制是否拦截请求。默认开启每次浏览器发起请求都会暂停等待操作。Forward放行当前请求让数据包继续发送给服务器。Drop丢弃当前请求浏览器会收到连接中断提示。Action提供丰富的操作如发送到其他模块Repeater、Intruder、Scanner 等、修改请求方法、编码/解码等。3.2 HTTP History历史记录在 Proxy → HTTP History 标签页中可以看到所有经过代理的请求和响应记录。可以按域名、状态码、MIME 类型等过滤双击任意记录即可查看详情。3.3 WebSockets History对于 WebSocket 通信Burp 同样可以拦截并查看历史消息这在测试实时应用时非常有用。4. Target 目标与站点地图Target 模块用于管理测试范围并自动构建站点地图Site Map。4.1 定义测试范围Scope在 Target → Scope 中可以添加需要测试的域名或 URL 规则。只有落在范围内的流量才会被记录到站点地图并且一些高级功能如主动扫描也只会作用于范围内的目标。点击“Add”输入正则表达式如^https?://example\.com.*$。可以在 Proxy 历史记录中右键选择“Add to scope”快速添加。4.2 Site Map 站点地图站点地图以树形结构展示目标应用的所有请求 URL 和相关信息。可以在这里查看已有请求的响应发现隐藏的目录、文件也可以批量发送请求到其他模块。5. Repeater 重放模块Repeater 允许手动修改请求并重新发送观察服务器响应是手工测试中最常用的模块。在 Proxy 历史记录中右键某个请求 → “Send to Repeater”或按 CtrlR。切换到 Repeater 标签页左侧为请求编辑区右侧为响应查看区。修改请求行、Header、Body 后点击“Send”即可发送请求并查看最新响应。支持多个 Repeater 标签页并行工作便于对比不同请求。常用技巧修改 Cookie、User-Agent、Referer 等 Header 测试授权绕过。在 POST 请求 Body 中修改参数测试 SQL 注入、XSS 等。使用“Render”视图查看 HTML 响应渲染效果。6. Intruder 爆破模块Intruder 用于对请求参数进行自动化爆破可测试弱口令、枚举 ID、注入攻击等。6.1 基本使用流程在 Proxy 或其他模块中右键请求 → “Send to Intruder”。在 Intruder → Positions 标签页中点击“Clear §”清除默认标记然后选中需要爆破的参数值点击“Add §”添加 payload 位置。选择攻击类型Attack typeSniper按顺序将 payload 依次插入每个位置用于单个参数爆破。Battering ram所有位置同时使用同一个 payload。Pitchfork每个位置使用独立 payload 列表按顺序并行迭代。Cluster bomb所有组合全排列适合两个参数交叉爆破。在 Payloads 标签页中加载 payload 列表如常用密码字典、数字序列等也可使用 Burp 内置的简单列表生成器。点击“Start attack”开始攻击结果会按状态码、响应长度等排序便于分析。6.2 常用 payload 类型Simple list自定义列表或加载字典文件。Numbers生成数字序列。Dates生成日期序列。Brute forcer指定字符集生成所有组合。7. Decoder 编码解码工具Decoder 是一个独立的编码解码工具箱支持 URL 编码、Base64、HTML 实体、Hex、ASCII、Gzip 等多种格式的相互转换以及对数据进行哈希计算。在任意模块中选中一段文本右键 → “Send to Decoder”即可快速发送。支持多层编码/解码例如先 URL 解码再 Base64 解码。常用于分析加密参数、处理特殊字符编码。8. Comparer 对比工具Comparer 用于对比两个请求或响应之间的差异帮助定位不同参数导致的响应变化。在任意历史记录中选中两个请求右键 → “Send to Comparer”。可以对比文字Word或字节Bytes级别的差异。常用于测试授权绕过、验证码失效、越权等场景。9. Sequencer 令牌分析Sequencer 用于分析会话令牌、CSRF Token 等随机字符串的熵值评估其可预测性。在 Proxy 历史记录中找到一个包含 Cookie 或 Token 的响应右键 → “Send to Sequencer”。选择要分析的 token 位置点击“Start live capture”。系统会发送大量请求收集 token 样本然后进行 FIPS 随机性测试生成分析报告判断 token 是否足够随机。10. Scanner 扫描模块专业版Scanner 是专业版的核心功能分为被动扫描和主动扫描。被动扫描Passive Scanning默认开启在浏览过程中自动分析请求和响应检查已知漏洞模式不发送额外请求对目标无干扰。主动扫描Active Scanning需要手动触发或配置自动扫描会向目标发送大量测试 payload可能造成破坏务必在授权范围内使用。10.1 主动扫描操作在站点地图或 Proxy 历史中右键目标 → “Do an active scan”。可以在 Dashboard 中查看扫描进度和发现的漏洞。扫描完成后会生成漏洞列表包含详情、危害等级和修复建议。11. Extensions 扩展生态Burp Suite 拥有强大的扩展机制可以从 BApp Store 安装各种插件极大扩展功能。常用插件推荐Autorize自动化越权测试。Turbo Intruder高速并发爆破适合时间竞争等场景。Logger增强日志记录和过滤。SQLiPy集成 SQLMap 的 SQL 注入测试。Hackvertor提供多种编码、加密、混淆转换。JWT Editor用于修改和重放 JWT Token。在 Extender → BApp Store 中搜索并安装即可安装后对应的标签页会出现在主界面。12. 实战案例模拟登录爆破以一个简单的登录表单为例演示 Intruder 使用配置浏览器代理打开目标登录页面输入任意用户名密码点击登录。在 Proxy HTTP History 中找到登录的 POST 请求右键 → “Send to Intruder”。在 Positions 标签页中清除默认标记将密码字段的值用§包围如password§123456§。攻击类型选择Sniper。Payloads 标签页中加载一个常见密码字典如passwords.txt。点击“Start attack”观察结果寻找响应长度或状态码与其他不同的请求很可能就是正确的密码。13. 常见问题与技巧无法抓取 HTTPS 包检查浏览器是否已导入 Burp 证书并信任或尝试重启浏览器。本机应用抓包部分应用不走系统代理需要使用 Proxifier 或设置HTTP_PROXY环境变量。移动端抓包在手机 WiFi 设置中配置代理并将 Burp 的监听地址改为局域网 IP手机浏览器访问http://burp下载并安装证书。性能优化在 Proxy → Options 中删除不必要的拦截规则或在 HTTP History 中设置过滤条件避免日志过大。快捷键CtrlR发送到 Repeater。CtrlI发送到 Intruder。CtrlShiftT发送到 Decoder。CtrlF在请求/响应中搜索。14. 总结Burp Suite 是 Web 安全测试人员的瑞士军刀从抓包改包到自动化扫描从插件生态到高级分析几乎无所不能。掌握本文所介绍的基础功能你已经可以应对大部分日常测试场景。随着经验积累逐步深入 Intruder 高级攻击、自定义插件开发、以及 Burp Suite 的 REST API 自动化集成你将成为更高效的 Web 安全测试专家。使用 Burp Suite 进行任何测试时请务必获得目标系统的明确授权遵守法律法规和道德准则。
返回列表