多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

BurpSuite 抓包进阶技巧

BurpSuite 抓包进阶技巧 BurpSuite 抓包进阶技巧前言很多网安新人学习 BurpSuite只会基础配置代理、开启 Intercept 抓 HTTP 包。但真实挖洞、渗透测试场景中会遇到 HTTPS 证书报错、海量静态资源刷屏、动态 Token 自动刷新、WebSocket 通信、APP 移动端抓包、前端 JS 加密参数等问题。只靠基础抓包操作会大量浪费时间甚至漏掉关键接口。本文不讲入门代理配置聚焦Burp 抓包进阶实战技巧覆盖流量过滤、Match and Replace 自动修改、会话宏、WebSocket 抓包、移动端 HTTPS 抓包、协议调试、快捷键与项目管理适合渗透、SRC 挖洞、Web 安全测试人员阅读。免责声明本文内容仅用于已经获得书面授权的安全测试、Web 安全学习。禁止使用 BurpSuite 对未授权网站、APP 进行抓包、探测、漏洞测试违规操作会触犯《网络安全法》承担法律责任。0x01 高效流量过滤减少无效请求干扰新手最头疼打开代理后图片、css、js、字体文件疯狂刷屏关键业务请求被淹没很难找到接口数据包。核心思路不要全局开启 Intercept 拦截全部流量优先使用代理过滤规则只关注目标业务域名。1.1 拦截规则配置Proxy - Settings - Intercept Client Requests推荐勾选规则URL is in target scope仅拦截添加到 Target 作用域内的域名请求最重要排除静态资源后缀.png,.jpg,.jpeg,.gif,.ico,.css,.woff,.woff2,.svg作用域一定要提前配置测试前把目标域名加入 Target scope过滤外部第三方统计、CDN、广告域名。1.2 HTTP History 历史记录筛选HTTP History 面板上方的过滤器可以按下面维度快速筛选状态码只看 200、401、403、500过滤 304 缓存请求MIME 类型只展示 JSON、HTML过滤图片、二进制资源搜索关键词支持正则检索参数名、token、手机号、订单号标记高亮右键请求Highlight给高价值接口标记颜色添加备注。实战习惯日常测试保持 Intercept 为 OFF不实时拦截。只在需要修改数据包的时候临时打开所有流量会保存在 HTTP History随时回看、转发到 Repeater/Intruder。1.3 快捷键提升效率CtrlT 将当前请求发送到Repeater CtrlI 将当前请求发送到Intruder CtrlF Forward放行拦截包 CtrlD Drop丢弃数据包可以在Settings - Hotkeys自定义快捷键。0x02 Match and Replace代理自动替换请求 / 响应内容这是 Burp 最实用的进阶功能之一。数据包经过代理时自动匹配 替换不需要手动每次修改包适合固定 header、修改前端返回、伪造 IP 头、统一添加认证信息。路径Proxy - Settings - Match and replace点击 Add 新建规则。常用实战场景自动添加请求头类型Request header匹配X-Forwarded-For替换X-Forwarded-For: 127.0.0.1部分站点依靠 XFF 头判断内网 IP用于 IP 鉴权绕过测试。修改响应体前端调试绕过前端校验类型Response body匹配isAdmin:false替换isAdmin:true仅修改前端返回展示不能修改后端逻辑多用于调试前端 JS注意区分前端修改和后端漏洞。统一替换 Cookie / Authorization Token测试多账号的时候可以一键替换 Authorization Bearer 令牌不用每次手动复制。注意Match 支持正则匹配勾选Regex即可规则可以启用 / 禁用多个规则按从上到下顺序执行。0x03 Session Handling 会话宏自动刷新 Token、CSRF 令牌业务系统经常存在请求携带 CSRF Token、JWT 有效期短几分钟过期。如果手动在 Repeater / 扫描器每次重新登录复制 token非常低效。Burp 的**宏Macro**可以自动录制登录流程自动获取新 Token在每次发包前自动更新会话。使用流程Settings - Sessions - Macros新建 Macro点击录制在内置浏览器完成登录操作获取 Cookie、csrfToken停止录制新建 Session Handling Rule选择Run macro before each request绑定刚才录制的宏作用域限定目标站点应用到 Proxy、Repeater、Scanner。适用场景JWT Token 短时效自动刷新每次请求需要携带动态 CSRF Token长时间扫描会话自动过期自动重新登录坑点录制宏的时候尽量清理旧 Cookie宏录制失败优先检查重定向、验证码逻辑带图形验证码的场景宏无法自动处理。0x04 WebSocketWSS抓包与修改很多 Web 聊天、实时推送、大屏业务使用 WebSocket 协议。WebSocket 流量不会出现在普通 HTTP History单独在 Proxy - WebSockets history 面板这是很多新手漏掉的点。抓包步骤安装 Burp 根证书保证 WSS 加密流量解密成功打开网页页面发起 Upgrade 握手请求在WebSockets history可以看到握手包和双向消息开启 WebSocket 消息拦截Proxy 设置中勾选拦截客户端 / 服务端消息可实时修改消息内容。漏洞测试思路查看握手请求的 Origin 头测试跨 WebSocket 劫持CSWH修改消息内可控参数注入 XSS、越权参数右键消息 Send to Repeater重复发送 WebSocket 消息。区分HTTP Upgrade 请求在 HTTP History后续双向二进制 / JSON 消息全部在 WebSockets History。0x05 HTTPS 抓包常见疑难解决基础导入 CA 证书很多人都会但实战经常遇到证书报错、部分 HTTPS 站点抓不到。证书导入访问http://burp下载 cacert.der导入操作系统根证书只导入浏览器证书有时候 APP 流量依然报错证书类型设置Proxy 监听设置中推荐Generate CA-signed per-host certificates证书固定SSL PinningAPP 客户端校验证书指纹Burp 默认抓包直接失败。解决方式使用JustTrustMe、Frida脚本关闭 SSL Pinning才能解密 HTTPS。0x06 移动端 APP HTTPS 抓包进阶很多新人只会网页抓包APP 抓包踩坑最多。手机 wifi 代理设置网关填写 Burp 主机 IP端口 8080手机浏览器访问 http://burp 下载 CA 证书安卓高版本需要把证书安装为系统根证书仅用户证书无法解密排查方向APP 走直连流量、不使用系统代理需要 VPN 代理抓包工具如 Burp Suite Invisible proxy 透明代理IPv6 流量Burp 默认监听 IPv4需要开启 IPv6 监听部分 APP 使用 QUIC 协议UDP默认代理无法抓取手机端关闭 QUIC 即可。透明代理Invisible proxy适用场景客户端不支持手动配置代理IoT 设备、部分 APP网关层面转发流量给 Burp。0x07 请求快速转换与 Inspector 面板新版 Burp 的 Inspector 面板是 JSON 接口测试神器自动格式化 JSON、Cookie、请求头不用手动格式化杂乱的请求体。常用转换技巧GET 请求转 POST右键请求 -Change request method一键切换表单数据和 JSON 互相转换方便测试参数注入Repeater 中Request in browser使用当前浏览器会话在浏览器重新发送这条请求用来复现前端环境HTTP/2 切换可以切换协议版本测试 HTTP/2 相关漏洞。0x08 Target 站点地图辅助信息收集抓包同时Burp 会自动爬取站点地图Target - Site map。一边浏览页面一边自动收录接口、JS 文件、子链接。JS 文件里经常隐藏后端 API 接口、密钥、域名右键目录可以快速添加到 scope批量扫描被动扫描Passive Scan一边浏览抓包后台自动被动分析流量发现低危漏洞、不安全 Cookie、敏感信息泄露不需要手动启动扫描。被动扫描不主动发包只是分析代理流量不会产生大量请求适合边浏览边挖洞。0x09 扩展插件增强抓包能力Burp 核心功能强大配合插件可以解决更多抓包痛点Autorize权限自动测试同一个请求使用不同用户 Cookie 自动重放快速发现水平越权Logger增强流量日志比原生 HTTP History 功能更强支持多维度检索JS Miner自动解析 JS提取隐藏接口、路径Custom Params自定义添加测试参数。0x10 实战踩坑总结❌坑 1全程 Intercept 打开每一个包都手动放行页面加载卡顿大量静态包干扰正确做法Intercept 默认关闭只在需要改包时开启。❌坑 2不配置 Target 作用域所有流量全部抓取第三方 CDN、埋点、广告请求混杂很难定位业务接口。❌坑 3抓 APP HTTPS 只安装用户证书Android10 以上用户证书无法解密 APP HTTPS 流量需要安装系统证书或者关闭 SSL Pinning。❌坑 4WebSocket 只看 HTTP History找不到消息包WebSocket 握手在 HTTP History通信消息单独在 WebSocket 历史面板。❌坑 5Match and Replace 规则过多互相冲突规则从上往下依次执行规则过多会出现覆盖问题测试完成及时关闭不用的替换规则。❌坑 6宏录制成功但扫描时 token 不更新检查 Session Handling 作用域是否正确是否勾选应用到 Scanner/Repeater。0x11 推荐标准化抓包测试流程新建 Burp 项目设置 Target Scope 目标域名导入 CA 证书验证 HTTPS 解密正常关闭 Intercept使用 Burp 内置浏览器浏览业务被动扫描开启HTTP History 过滤静态资源标记高价值业务接口配置 Match and Replace、Session 宏处理动态 Token对可疑接口转发 Repeater 修改参数手工测试WebSocket 业务切换到 WebSocket 面板查看通信消息测试结束导出 HTTP 历史记录整理数据包作为漏洞取证。总结Burp 抓包的进阶不在于会不会拦截数据包而是高效过滤流量、自动化处理动态认证、识别特殊协议WebSocket/WSS、解决移动端证书问题。基础抓包只是入门学会自动替换、会话宏、站点地图、被动扫描才能把 Burp 变成挖洞利器而不只是单纯的抓包工具。很多业务漏洞越权、参数篡改都是在浏览抓包、分析接口的过程中发现的而不是单纯依靠扫描器。一句话记住Burp 代理核心不是拦截是可控地观察、修改、自动化处理经过代理的全部流量。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表