网络安全工具——Burp Suite抓包工具

这篇具有很好参考价值的文章主要介绍了网络安全工具——Burp Suite抓包工具。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。



前言

我这里安装的是Burp2021的破解版
请支持正版


一、配置Java环境

首先安装java环境,本人使用的是 jdk-15

1、解压之后jdk-15的文件夹内容
抓包工具burp,web安全,web安全工具介绍与安装,web安全

2、将我们的java环境添加进我们的环境变量

  • Java变量路径是:C:\development\jdk-15\bin
    #这里是我的路径,不要复制粘贴,大家将自己jdk-15\bin的路径添加进环境变量就行

3、添加环境变量
点击环境变量–》双击path–》点击新建–》将该路径添加进环境变量。
抓包工具burp,web安全,web安全工具介绍与安装,web安全

4、查看电脑java环境变量是否添加成功,打开cmd命令行,输入
java --version
#查看电脑系统JAVA环境变量版本,显示版本就代表安装成功了。
抓包工具burp,web安全,web安全工具介绍与安装,web安全


二、安装 Burp

1、解压burp2021压缩包,点击.bat文件,编辑里面的路径,换成我们现在的java路径

换之前的路径
抓包工具burp,web安全,web安全工具介绍与安装,web安全
换完之后的路径,ctrl+s保存
抓包工具burp,web安全,web安全工具介绍与安装,web安全

2、打开箭头所示的.bat文件

抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全

3、管理员打开cmd,在cmd中打开 burp-loader-keygen-2020_1.jar

抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全

4、两个文件都打开的一个情况下,将我们左边的license里面的内容全部复制粘贴到我们的右边这个license key中。Ctrl+a全选 ctrl+c 复制 ctrl+v 粘贴

抓包工具burp,web安全,web安全工具介绍与安装,web安全

5、输入host主机地址:127.0.0.1 port(端口号):8080(统一),点击manual activation

抓包工具burp,web安全,web安全工具介绍与安装,web安全

6、点击manual activation,会生成新的一段代码,按照1,2,3,4的箭头所示,去进行复制粘贴

1的内容复制给2,3的内容复制给4
抓包工具burp,web安全,web安全工具介绍与安装,web安全

7、点击next安装完成

抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全


三、生成证书

1、安装成功了,接下来,我们需要下载对应的证书,按照步骤上面的来

抓包工具burp,web安全,web安全工具介绍与安装,web安全

2、选择文件存放位置,建议放在桌面,特别需要注意的一点是,这里文件名需要的后缀是.der

抓包工具burp,web安全,web安全工具介绍与安装,web安全
点击保存,点击close,完成


四、浏览器导入证书(建议用火狐)

1、先下载一个火狐插件,点击扩展和主题,搜索:代理

抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全

2、配置插件代理参数

输入标题:burp,代理ip输入:127.0.0.1 ,端口:8080
抓包工具burp,web安全,web安全工具介绍与安装,web安全
抓包工具burp,web安全,web安全工具介绍与安装,web安全

3、证书导入

抓包工具burp,web安全,web安全工具介绍与安装,web安全

抓包工具burp,web安全,web安全工具介绍与安装,web安全

抓包工具burp,web安全,web安全工具介绍与安装,web安全
点头所指的两个框都勾选上,点击OK。就证书安装完成了
抓包工具burp,web安全,web安全工具介绍与安装,web安全


五、抓包方法

1、浏览器需要勾选上我们的代理安装

抓包工具burp,web安全,web安全工具介绍与安装,web安全

2、burp需要开启,这样就可以开启抓包了

抓包工具burp,web安全,web安全工具介绍与安装,web安全


六、使用方式

Burp Intruder主要有四个模块组成:

  • 1:Target 用于配置目标服务器进行攻击的详细信息。
  • 2:Positions 设置Payloads的插入点以及攻击类型(攻击模式)。
  • 3:Payloads 设置payload,配置字典
  • 4:Opetions 此选项卡包含了request headers,request engine,attack results ,grep match,grep_extrack,grep payloads和redirections。你可以发动攻击之前,在主要Intruder的UI上编辑这些选项,大部分设置也可以在攻击时对已在运行的窗口进行修改。

1、Target 目标选项(Target tab)

这个选项是用来配置目标服务器的细节
抓包工具burp,web安全,web安全工具介绍与安装,web安全

2、Positions 位置选项 设置Payloads的插入点以及攻击类型(攻击模式)

这个选项是用来配置在攻击里产生的所有 HTTP 请求的模板
抓包工具burp,web安全,web安全工具介绍与安装,web安全

  1. add § — 在当前光标位置插入一个位置标记。
  2. clear § — 删除整个模板或选中的部分模板里的位置标记。
  3. auto § — 这会对放置标记的位置做一个猜测,放哪里会有用,然后就把标记放到相应位置。这是一个为攻击常规漏洞(SQL 注入)快速标记出合适位置的有用的功能,然后人工标记是为自定义攻击的。
  4. refresh — 如果需要,可以刷新编辑器里有颜色的代码。

2.1、Sniper:对变量依次进行暴力破解

狙击手,表示如果爆破点设置一个,simplelist如果是6个,就执行6次,如果爆破点设置两个,则执行12次,一般这个模式下只设置一个爆破点,因为如果用户名和密码都不知道的情况下不会使用该模式去爆破。通常用于在知道用户名后,对密码进行爆破。原理如下图所示:
抓包工具burp,web安全,web安全工具介绍与安装,web安全

2.2、Battering ram:对变量同时进行破解

攻城锤,表示两个爆破点使用同一个play依次去执行,如果simplelist是6个,那么就执行6次。
抓包工具burp,web安全,web安全工具介绍与安装,web安全

2.3、Pitchfork:每一个变量标记对应一个字典,一一对应进行破解

鱼叉,这个模式下,表示两个爆破点,并且会设置两个payload1和payload2,payload1就设置给爆破点1,payload2就设置给爆破点2,总共也是执行6次。并且一般按照payload少的执行。
抓包工具burp,web安全,web安全工具介绍与安装,web安全

2.4、Clusterbomb:每个变量对应一个字典,并且进行交叉式破解,尝试各种组合。适用于用户名+密码的破解

集束炸弹,表示如果有两个爆破点,同时设置两个payload1,和payload2,simplelist是6个和7个,那么就会执行一个笛卡尔积的次数。即就是42次。
抓包工具burp,web安全,web安全工具介绍与安装,web安全

3、payload

  1. Payload Sets Payload数量类型设置
  2. Payload Opetions[Simple list] 该选项会根据选项1中Payload type的设置而改变
    抓包工具burp,web安全,web安全工具介绍与安装,web安全
  3. Payload Processing 对生成的Payload进行编码、加密、截取等操作
    抓包工具burp,web安全,web安全工具介绍与安装,web安全
  4. Payload Encoding 你可以配置哪些有效载荷中的字符应该是URL编码的HTTP请求中的安全传输。任何已配置的URL编码最后应用,任何有效载荷处理规则执行之后。 这是推荐使用此设置进行最终URL编码,而不是一个有效载荷处理规则,因为可以用来有效载荷的grep选项来检查响应为呼应有效载荷的最终URL编码应用之前。
    抓包工具burp,web安全,web安全工具介绍与安装,web安全

4、Opetions 选项卡(Options tab)

  • 此选项卡包含了request headers,request engine,attack results ,grep match,grep_extrack,grep payloads和redirections。你可以发动攻击之前,在主要Intruder的UI上编辑这些选项,大部分设置也可以在攻击时对已在运行的窗口进行修改。
  1. Request Headers 这些设置控制在Intruder是否更新配置请求头。
    抓包工具burp,web安全,web安全工具介绍与安装,web安全

  2. Request Engine 设置发送请求的线程、超时重试等。
    抓包工具burp,web安全,web安全工具介绍与安装,web安全

  3. Attack Results 设置攻击结果的显示。
    抓包工具burp,web安全,web安全工具介绍与安装,web安全

  4. Grep - Match 在响应中找出存在指定的内容的一项。
    抓包工具burp,web安全,web安全工具介绍与安装,web安全

  5. Grep - Extract 通过正则提取返回信息中的内容。
    抓包工具burp,web安全,web安全工具介绍与安装,web安全

  6. Grep - Payloads 这些设置可以用于包含已提交的有效负载的反射的标志结果项目。如果启用了此选项,BurpSuite会添加包含一个复选框指示当前负载的值在每个响应发现新的结果列。
    抓包工具burp,web安全,web安全工具介绍与安装,web安全

  7. Redirections 重定向响应,控制Burp在进行攻击时如何处理重定向。
    抓包工具burp,web安全,web安全工具介绍与安装,web安全文章来源地址https://www.toymoban.com/news/detail-653372.html


到了这里,关于网络安全工具——Burp Suite抓包工具的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包赞助服务器费用

相关文章

  • Burp Suite抓包微信小程序、网页数据实践

    Burp Suite抓包微信小程序、网页数据实践

    上一个章节记录了破解版的Burp Suite的安装与环境配置,这章节记录一下使用Burp Suite实操抓包微信小程序与网页的数据信息。想了解如何安装配置Burp Suite,可以看一下我上一个章节的文章。 1.开启Burp后,点击【Proxy】然后选择其中的【Options】选项,在Proxy Listeners配置中增加适

    2024年02月05日
    浏览(13)
  • Burp Suite代理抓包和浏览器代理设置

    Burp Suite代理抓包和浏览器代理设置

    本文解决使用Burp Suite代理时出现的一些问题,比如出现代理服务器异常、建立安全连接失败等等。 安全连接失败 a.在使用代理的时候经常出现下图所示的问题: 这时可能是burp suite证书的问题。 b.从burp suite导出证书 这个证书我之前下载了,也可以从网页下载http://burp 或者

    2024年02月14日
    浏览(13)
  • Burp Suite工具详解

    Burp Suite工具详解

    Burp Suite 简介 Burp Suite(简称Burp)是一款Web安全领域的跨平台工具,基于Java开发。它集成了很多用于发现常见Web漏洞的模块,如:Proxy、Spider、Intruder、Repeater等。 说明 Proxy代理模块         代理模块是Burp的核心模块,主要来截获并修改浏览器、手机App等客户端的HTTP/HTTPS数据

    2024年02月09日
    浏览(14)
  • Burp Suite---渗透测试工具

    Burp Suite---渗透测试工具

    是一款集成化的渗透测试工具,包含了很多功能,可以帮助我们高效地完成对Web应用程序的渗透测试和攻击。 Burp Suite由Java语言编写,基于Java自身的跨平台性,使这款软件学习和使用起来更方便。Burp Suite不像其他自动化测试工具,它需要手工配置一些参数,触发一些自动化

    2024年02月16日
    浏览(15)
  • [ web基础篇 ] Burp Suite 爆破 Basic 认证密码

    👨‍🎓 博主介绍:大家好,我是 _PowerShell ,很高兴认识大家~ ✨主攻领域:【渗透领域】【数据通信】 【通讯安全】 【web安全】【面试分析】 🎉点赞➕评论➕收藏 == 养成习惯(一键三连)😋 🎉欢迎关注💗一起学习👍一起讨论⭐️一起进步📝文末有彩蛋 🙏作者水平有

    2024年02月03日
    浏览(26)
  • 常用的渗透测试工具之 Burp Suite

    常用的渗透测试工具之 Burp Suite

    3.2.1 Burp Suite 安装 Burp Suite是用java语言开发的,运行时依赖JRE,需要安装java环境才能运行。在百度上搜索JDK,然后选择安装包下载安装即可。   我这里安装了java jdk19 的版本无法打开我的Burp Suite版本。然后我就将该版本的jdk卸载重新安装的jdk1.8.0_191,安装顺序跟下面步骤一样

    2023年04月27日
    浏览(11)
  • 【Burp Suite】Burp Suite下载及快速启动

    【Burp Suite】Burp Suite下载及快速启动

    ● 官方文档地址: https://portswigger.net/burp/documentation/contents ● 官方下载地址: https://portswigger.net/burp/releases ● 选择要下载的版本及安装包,JAR包也要下载,以Windows为例。 ● 下载后直接对应用程序安装即可,无需任何配置。 ● 安装后,将JAR包与Burp Loader Keygen.jar放到安装目

    2024年02月09日
    浏览(12)
  • Burp Suite配置过滤忽略Ruby code injection和XML injection类型的安全问题

    可以使用扫描配置中的\\\"Active Scan\\\"选项。请按照以下步骤进行配置: 打开Burp Suite并启动您的目标应用程序。 载入您的目标应用程序并确保它已配置为代理Burp Suite。 转到Burp Suite的\\\"Proxy\\\"选项卡,并确保Proxy Server正在运行。确保浏览器或应用程序已配置为使用Burp Suite的代理。

    2024年02月08日
    浏览(14)
  • burp抓包https链接不安全解决方法

    burp抓包https链接不安全解决方法

    在浏览器已经导入 Burpsuite 的证书之后,抓包,浏览器仍然显示 抓取https包提示不是私密链接 解决方法 适用于没有继续访问的按钮。 浏览器输入 chrome://flags 搜索 翻译过来就是 允许从本地主机加载资源的证书无效。 并设置为 Enabled 在出现不是私密链接的页面直接 输入 thisisun

    2024年02月16日
    浏览(11)
  • Burp Suite 安装教程

    Burp Suite 安装教程

    Burp Suite是一个用于攻击web应用程序的集成化的渗透测试工具,它集合了多种渗透测试组件,能够使我们更好的完成对web应用的渗透测试和攻击 因为BurpSuite需要在Java环境下运行,所以安装BurpSuite之前需要配置好Java环境。 具体的方法可自行百度,可参考配置JAVA的环境变量设置

    2024年02月08日
    浏览(11)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包