美文网首页
burpsuite的使用(一)

burpsuite的使用(一)

作者: 小兲 | 来源:发表于2017-09-03 15:27 被阅读0次

安装证书:

打开burpsuite,设置好代理。端口8080,但是打开https的网站却因为证书问题无法访问。

这需要我们为浏览器手动安装CA证书,

安装CA证书有两种方式:

1、

在burpsuite中

记得选certificate in DER format就足够了,不要选Private,里面包含有个人的隐私信息容易泄密。

next,设置证书保存路径,next,close

2、在已经打开burpsuite代理的情况下。在浏览器中打开http://burp,可以看到有生成CA证书的选项,点击

保存下来。

现在我们有了证书,开始导入证书

alt弹出菜单edit ,Preferences ,Advanced ,Certificates ,view Certificates

import导入刚才的证书

现在开始访问https://mail.163.com,那个圈一直在转,但是进不去。

这是因为burpsuite默认开启了截断功能intercept is on,浏览器中不会马上打开163邮箱的页面。

可以看到request to http://main.163.com:80 [220.181.12.209],这是burpsuite后台正在打开的网址,如果想访问这个网址点forward,如果想跳过这个网址点drop

不断地按forward,就会不断地弹出页面内容

知道加载完毕,forward就会变灰

burpsuite默认情况下开启request的截断模式,不截断response。打开配置选项可以看到具体的配置内容,可以看到默认勾选截断request,不勾选截断response。

默认勾选的

是因为这几项的内容通常存在安全隐患的可能性较低。还有个比较重要的,

这两项一定要勾选上,头长度不是固定不变的,勾选不容易出错。

返回的页面中有时候会包含有隐藏的域,里面包含一些隐藏的信息,显示隐藏的信息勾选unhide hidden form fields

如果想激活一些禁用的表单,勾选enable hidden form fields

匹配和替换头信息

随便选中一个edit

可以看到请求头一旦满足匹配条件

就替换成

如果修改一下:

向目标发一个请求,在history中查看刚才的请求,original request,存储着原始的请求头,auto-modified request可以看到修改之后的头

刚才不断点forward的过程中,浏览器和服务器端真正产生过的流量可以在HTTP history这里体现

这样显示的内容过多,有时会进行信息的过滤,右击感兴趣的url add to scope

添加以后,点选红框所示白条,勾选show only in-scope items,然后随便点一下鼠标就会更新配置,

就会只显示刚才加到scope中的内容

可以在scope中看到生成的正则表达式,下面红框是排除一些页面

加注释

相关文章

  • burpsuite的使用(一)

    安装证书: 打开burpsuite,设置好代理。端口8080,但是打开https的网站却因为证书问题无法访问。 这...

  • Burpsuite注意的小问题

    Burpsuite注意的小问题 Sequencer 1.通过Burpsuite使用Sequencer进行计算随机性...

  • BurpSuite 基本使用之暴力破解

    0x01 之前使用 BurpSuite 进行了简单的请求修改演示,现在我们来使用 BurpSuite 进行账号密码...

  • Burpsuite使用

    目录1.介绍1.1简介1.2版本1.3出现的问题1.3.1初始运行问题解决1.3.2关闭FIrefox的GET请求...

  • Eight Burpsuite使用/手机抓包

    一.准备及介绍: 1.本文介绍Burpsuite、WAF使用、手机抓包。2.准备:安卓手机、Burpsuite。 ...

  • 学习计划

    学习postman工具使用 学习burpsuite工具使用 准备明年考软件评测考试

  • burpsuite的使用(二)

    爬网 为了爬网更加顺畅,先关掉截断功能 先进行手动爬网 然后进到目标页面需要点的地方和输入的地方去操作一下,在sp...

  • burpsuite的使用(三)

    send to repeater 手动提交,注入。 将post请求改成get请求 直接就可以看到页面 生成csrf...

  • Burpsuite使用方式

    Burpsuite 安装好使用 功能使用、密码破解、waf抓包 Dashboard(仪表盘) 新扫描→网站 Tar...

  • BurpSuite安装使用

    1、官网可以下载windows及linux版本,还有一个版本是jar版本,如果有java环境可下载。2、设置代理:...

网友评论

      本文标题:burpsuite的使用(一)

      本文链接:https://www.haomeiwen.com/subject/qbhjjxtx.html