![]() |
Очень понравилось, что все "странные" слова были разобраны под спойлерами, мало кто так делает.
|
Цитата:
|
Планируется ли более подробный разбор фишек именно Pro версии и хотя бы части Pro аддонов из стора?
|
Цитата:
|
Здравствуйте, будет ли статья по фаззингу хедеров, обхода фильтраций от XSS?
|
Цитата:
|
Цитата:
Цитата:
|
Крайне доходчиво написано, особенно для новичка типо меня
|
Цитата:
|
Давно хотел обучиться брупу, буду ждать ещё статей !
|
Цитата:
|
Таких статей про установку/запуск писано-переписано. Сделайте лучше статью про взлом сайта с помощью бурпа. Только не bwapp, mutillidae и прочих, про них тоже писано-переписано, а реального. Можно взять сайт из какого нибудь ctf или тестовую лабу.
Желательно пройтись по всем основным возможностям бурпа и расписать всё подробно: запустил бурп, натравил паука, пофазил директории, сунул кавычку в инпут, побрутил админку и тд. .... получил профит (рце, шелл, пасс админа). |
Цитата:
|
Хорошее начало, жду продолжения
|
Цитата:
|
Цитата:
|
Ждем продолжение
|
Цитата:
|
ждем, ждем.
|
Спасибо. Разве в Burp не надо галочку поставить: Proxy -> Options -> Proxy Listeners?
https://forum.antichat.xyz/attachmen...80c7e235c2.png NostroGuardian, да, может и стоит по умолчанию, не помню уже... |
Цитата:
|
Вторая статья уже вышла?
|
Цитата:
|
Очень здравый разбор. Порадовала подача в виде спойлеров. Нового не увидел, но закрепил знания. Однозначно плюс
|
Цитата:
|
Что-то я смотрю автор слился?! Жалко. Так много наобещал....
|
Обещать не значит жениться)))
А так софт на очень ёмкая если все писать, что можно сделать с помощью ее книгу можно выпустить))) |
Что такое Burp Suite и для чего он нужен
Burp Suite — это профессиональная платформа для тестирования безопасности веб-приложений, которую используют более 70% специалистов по информационной безопасности по всему миру. Если представить весь процесс поиска уязвимостей как военную операцию, то Burp Suite — это целый командный центр с радарами, средствами разведки и точным оружием. Простыми словами, Burp Suite позволяет:
Инструмент активно используют:
В отличие от автоматических сканеров вроде Acunetix или Nessus, Burp Suite дает полный контроль над процессом тестирования. Вы видите каждый запрос, можете его модифицировать, повторять с разными параметрами и глубоко анализировать ответы сервера. Реальный пример: При тестировании интернет-банка автоматический сканер может пропустить уязвимость в бизнес-логике перевода средств. С Burp Suite вы перехватите запрос на перевод 100 рублей, измените сумму на -100, и если разработчики не предусмотрели проверку отрицательных значений — найдете критическую уязвимость. Основные инструменты и возможности Burp Suite Набор инструментов платформы 1. Proxy (Прокси-сервер) Ядро Burp Suite. Перехватывает весь HTTP/HTTPS трафик между браузером и сервером. Позволяет:
Автоматически проверяет приложение на 100+ типов уязвимостей:
Мощнейший инструмент для:
Позволяет:
Проверяет криптографическую стойкость:
Вспомогательные утилиты для:
ФункцияCommunity (Free)Professional ($499/год)Enterprise (от $5999/год)Proxy и базовые инструменты Полностью Полностью ПолностьюАвтоматический сканер 100+ проверок 100+ проверокСкорость Intruder Ограничена Без ограничений Без ограниченийСохранение проектов Временные Постоянные Постоянные + облакоREST APICI/CD интеграция Базовая ПолнаяКомандная работа Multi-userТехподдержкаФорумEmailPremium 24/7 https://forum.antichat.xyz/attachmen...4840922015.png Совет: Для обучения и простых тестов достаточно Community версии. Для профессиональной работы и bug bounty окупаемость Pro версии — 1-2 успешных находки. Системные требования и установка Минимальные требования
Шаг 1: Настройка браузера для работы с прокси Burp Suite работает как прокси-сервер между вашим браузером и интернетом. Настроим Firefox: Настройка Firefox:
Важно: После включения прокси обычные сайты перестанут загружаться, пока Burp не запущен! Лайфхак: Установите расширение FoxyProxy для быстрого переключения прокси одним кликом. Шаг 2: Первый запуск и настройка проекта
https://forum.antichat.xyz/attachmen...4833451296.png Шаг 3: Проверка перехвата трафика
Управление перехватом:
Попробуем изменить User-Agent:
Настройка работы с HTTPS сайтами По умолчанию браузер не доверяет Burp Suite при работе с HTTPS. Исправим это: https://forum.antichat.xyz/attachmen...4834891998.png Установка сертификата Burp
Настройка размера шрифта Стандартный шрифт слишком мелкий для длительной работы:
Полезные горячие клавиши
Burp Suite поддерживает расширения, значительно увеличивающие функциональность: Топ-5 необходимых расширений
Частые ошибки начинающих и их решение Ошибка 1: "Сайты не загружаются после настройки прокси" Причина: Burp не запущен или прокси выключен Решение: Запустите Burp или отключите прокси в браузере Ошибка 2: "HTTPS сайты показывают ошибку безопасности" Причина: Не установлен сертификат Burp Решение: Установите CA сертификат согласно инструкции выше Ошибка 3: "Burp не видит трафик мобильного приложения" Причина: Приложение использует Certificate Pinning Решение: Требуется дополнительная настройка или патчинг приложения Ошибка 4: "Intruder работает очень медленно" Причина: Ограничение Community версии Решение: Используйте Turbo Intruder (бесплатное расширение) или купите Pro версию Ошибка 5: "Потерялся проект после закрытия" Причина: Использовался Temporary project Решение: Используйте New project on disk для сохранения FAQ: Ответы на частые вопросы Законно ли использовать Burp Suite? Да, если вы тестируете:
КритерийBurp SuiteOWASP ZAPЦенаОт $0БесплатноУдобствоФункцио налШире в ProХорошийСообществоОгромн еБольшоеОбучениеМного курсовМеньше Нужны ли знания программирования? Базовое понимание HTTP, HTML и JavaScript очень поможет. Программировать необязательно, но для написания расширений потребуется Python или Java. Сколько времени нужно на изучение?
Community версия идеальна для обучения. Ограничения:
Да, но требуется дополнительная настройка:
Установите расширение Turbo Intruder — работает в 100 раз быстрее стандартного Intruder и не имеет ограничений. Что дальше: план развития навыков Неделя 1-2: Основы
Начните с Community версии, пройдите бесплатные лабораторные на PortSwigger Academy, и уже через месяц вы будете находить уязвимости, которые пропускают автоматические сканеры. Следующий шаг: После настройки Burp Suite переходите к изучению конкретных типов уязвимостей. В следующей части мы детально разберем поиск SQL инъекций с помощью Burp Suite на реальных примерах. Остались вопросы? Пишите в комментариях — разберем любые сложности с настройкой и использованием Burp Suite. |
| Время: 16:12 |