BurpSuite工具应用

BurpSuite工具应用

BurpSuite是用于攻击web 应用程序的集成平台。它包含了许多工具,并为这些工具设计了许多接口,以促进加快攻击应用程序的过程。所有的工具都共享一个能处理并显示HTTP 消息,持久性,认证,代理,日志,警报的一个强大的可扩展的框架。BurpSuite能高效率地与单个工具一起工作,含如下工具箱:
Proxy——是一个拦截HTTP/S的代理服务器,作为一个在浏览器和目标应用程序之间的中间人,允许你拦截,查看,修改在两个方向上的原始数据流。
Spider——是一个应用智能感应的网络爬虫,它能完整的枚举应用程序的内容和功能。
Scanner[仅限专业版]——是一个高级的工具,执行后,它能自动地发现web 应用程序的安全漏洞。
Intruder——是一个定制的高度可配置的工具,对web应用程序进行自动化攻击,如:枚举标识符,收集有用的数据,以及使用fuzzing 技术探测常规漏洞。
Repeater——是一个靠手动操作来补发单独的HTTP 请求,并分析应用程序响应的工具。
Sequencer——是一个用来分析那些不可预知的应用程序会话令牌和重要数据项的随机性的工具。
Decoder——是一个进行手动执行或对应用程序数据者智能解码编码的工具。
Comparer——是一个实用的工具,通常是通过一些相关的请求和响应得到两项数据的一个可视化的“差异”。

配置监听端口

在kali中打开BurpSuite,选中Proxy,选择Intercept is on

打开web浏览器,选择edit->Preferences->Advanced->Network->Settings,并做如下设定

访问网站www.163.com,发现没法登陆,打开BurpSuite界面选择forward,发现可以进入,并记录了浏览过的具体数据包

爬虫与扫描

此处主要是记录了浏览的历史,进行爬虫操作

暴力破解账户密码

首先登录本校研究生学生窗口,用户名输入1,密码输入1,得到如下结果

找到发出的数据包,如下

将其转发到Intruder中,并做相应注释,将用户名,密码,验证码用符号包围,其他的符号去掉

设置为三项数字破解,设定取值范围后进行破解,由于破解速度实在太慢,也没有具体的库,所以没完成,过程如下

Repeater改包重放

将用户名密码跟验证码改成正确的,重发数据包

Decoder编码

使用decoder做简单的编译和解编译

compare

将两个报文传输到compare中作比较,对于长报文有效

posted on 2016-03-29 19:58  20159217蔡斌思  阅读(853)  评论(0编辑  收藏  举报