当前位置: 首页 > news >正文

Burp Suite 各个模块的使用说明,零基础这一篇就够了!

0x00 前言

Burp Suite (简称BP,下同)是用于攻击web 应用程序的集成平台。它包含了许多工具,并为这些工具设计了许多接口,以促进加快攻击应用程序的过程。

从本节开始将为大家陆续带来BP各个模块的使用说明

0x01 中间人攻击

中间人攻击(Man-in-the-MiddleAttack,简称“MITM攻击”)是一种“间接”的入侵攻击,这种攻击模式是通过各种技术手段将受入侵者控制的一台计算机虚拟放置在网络连接中的两台通信计算机之间,这台计算机就称为“中间人”。

0x02 核心功能—Proxy

数据是一切的基础

Proxy代理模块主要用于拦截浏览器的http会话内容,给其他模块功能提供数据,Proxy模块如下图所示

Proxy模块由四个部分组成,分别是Intercept、HTTP history、Websockets history、options,接下来分别演示使用

2.1 Intercept

这个词学汇编和逆向的同学肯定是非常熟悉了,就是截断的意思;这里控制整个代理模块是否使用截断模式。

TIPS:在BP新版本中,增加了专用的浏览器方便进行渗透测试

如果是使用低版本的同学,可以在浏览器中手动设置网络代理

手动修改代理设置是一件很繁琐的事,这里推荐大家使用SwitchyOmega插件方便快速的切换代理设置

当截断模式处于关闭状态时,BP可以视为正常的代理服务器

反之,当截断模式处于开启状态下,所有符合条件的数据包都将被拦截等待处理

当拦截到新的数据包后,对应的标题会高亮显示,此时我们就可以对数据包进行修改了

修改完成后点击发送(Forward)将修改后的数据包发送(放包),如果看着数据包不舒服可以点击丢弃(Drop)(弃包)

在行动(Action)一栏中存在很多选项,可以将proxy中的数据包发送至其他模块中

2.2 HTTP history

这里记录了每一个HTTP数据包,可以通过此功能查看历史数据包

点击过滤器可以设置过滤选项

在记录中可以查看每一个数据包的明细(请求和响应),并可以发送到其他模块

2.3 Websockets history

该功能和HTTP history十分类似,实际中很少用到

查看历史数据包

设置过滤器

2.4 options

该部分主要用于配置proxy,接下来逐个演示

代理监听器

可以理解为设置数据的来源,可以开启多个

配置CA证书部分比较繁琐,留以后单独出一期

拦截客户端请求

该部分用于配置请求数据包的拦截条件,支持多条规则同时匹配

现在增加一条规则:拦截所有目标IP为123.123.123.123的数据包

配置了多条规则后可以很方便的选择开关

自动更新Content-Length选项主要用于修改数据包后可以自动计算长度,在一部分情况下需要关闭该功能(比如想DOS)

服务器响应拦截和修改

该部分主要配置响应数据包的拦截条件及自动修改

注意:该功能默认是关闭的,需要手动开启

和请求拦截很类似,允许自定义拦截条件,同时还支持一些常用选项,比如删除JS的表单验证

匹配和替换

该选项允许对请求和响应中的数据进行自动查找和替换,十分有用

网络安全学习资源

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我们和网安大厂360共同研发的的网安视频教程,内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识,而且包含了中级的各种渗透技术,并且还有后期的CTF对抗、区块链安全等高阶技术。总共200多节视频,100多本网安电子书,最新学习路线图和工具安装包都有,不用担心学不全。

🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源

http://www.jsqmd.com/news/321274/

相关文章:

  • 2026年当下做得好的门窗设计哪家好,推拉窗/断桥铝门窗/慕莎尼奥门窗/铝门窗/六轨断桥推拉窗,门窗直销厂家推荐排行
  • mPEG2000-Dopamine 甲氧基聚乙二醇-多巴胺,mPEG2K-多巴胺
  • 黑客教你月入过万小技巧:SRC漏洞挖掘,一文讲清怎么挖漏洞赚钱!
  • 基于AI多维度分析:金价惊险跳水重挫超百美元背后的市场逻辑
  • 2026年数学建模美赛 ICM F题:To Gen-AI, or Not To Gen-AI采用生成式 AI,还是不采用生成式AI 问题二 Gen-AI时代的教育课程设计优化 详细解题思路和代码
  • PLGA-COOH,PLGA10K-carboxyl 50/50,羧基修饰聚乳酸-羟基乙酸共聚物
  • 【超全】基于微信小程序的学生实习管理系统【包括源码+文档+调试】
  • 2026年数学建模美赛 ICM F题:To Gen-AI, or Not To Gen-AI采用生成式 AI,还是不采用生成式AI 问题三 超越就业能力的其他考量因素 详细解题思路和代码
  • 2025年南京地区ERP服务商口碑排行,收藏这篇就够了,协同云/易代账/财务云/好业财/供应链云/制造云/税务云/用友 T3ERP公司有哪些
  • 教育行业用帝国CMS搭建校务系统时,如何处理Word通知的格式转换?
  • 【超全】基于微信小程序的高校教师管理系统【包括源码+文档+调试】
  • 国内四大AI编程IDE对比(二):从零构建桌面应用实测
  • 超越咨询:如何用“定义权”触发财富的指数级涌现
  • 收藏!亚马逊又裁员了!程序员/小白必看,AI才是破局关键
  • 必收藏|AI大模型入门到实战全攻略(小白/程序员速看)
  • 收藏备用|DeepSeek爆火后,后端转AI大模型工程化工程师,看这篇就够了
  • 在你熟悉的游戏里争第一,不如成为新游戏的制定者
  • Agent开发新思路:为什么说“系统如何承载判断“比“模型够不够强“更重要?必读收藏
  • 当“意义”上链:领导者定义计划如何重构商业价值的源代码
  • 小白友好!AI Agent Prompt设计全攻略:从入门到精通,值得收藏的智能体开发指南
  • 从零开始构建智能Agent:大模型应用开发全指南(建议收藏)
  • 2026最新雨生红球藻/虾青素/虾青素胶囊品牌推荐红青夫:科研赋能健康,天然抗氧化优选
  • 你的企业,正在为“知识负债”付出多少沉默成本?
  • 2026年江浙沪软包装公司盘点,苏州众和专业吗,口碑怎么样?
  • 告别千万级定位咨询,迎接“领导者定义计划”时代
  • Deepoc-m数学大模型:以精准算力,破解半导体设计“精度与效率”双重困局
  • 2026年喷涂机正规厂家推荐,专业制造商让你不再为选购发愁
  • Deepoc-M模型:以数学赋能,解锁通信产业“普惠创新”新可能
  • Windows开发:PowerShell不能执行
  • 项目分享|在家搭建AI集群:exo让普通设备也能跑大模型