写在前面:合法学习边界
Burp 仅用于授权测试。对非授权目标爆破、扫描可能触犯法律。
一、Burp 的定位
Burp 是 Web 渗透的“瑞士军刀”,核心是抓包改包 + 丰富的测试模块。
1
| 核心流程:Proxy 抓包 → Repeater 改包重放 → Intruder 爆破/fuzz
|
二、核心模块
1. Proxy(代理)
1
2
3
4
| 浏览器/APP 指向 Burp(127.0.0.1:8080)
抓 HTTPS 需装 Burp CA 证书
HTTP History:看历史请求
Intercept:拦截改包
|
2. Repeater(重放)
1
2
| 改包后反复发送,验证漏洞
渗透最常用的模块
|
3. Intruder(爆破/fuzz)
1
2
3
| 对参数做字典爆破/遍历
位置标记:§
场景:弱口令、ID 遍历、参数 fuzz
|
4. Decoder / Comparer
1
2
| Decoder:编码解码(Base64/URL/Hex…)
Comparer:对比响应差异
|
5. Sequencer
1
2
| 分析 Token/Session 随机性
测会话可预测性
|
6. Extender(扩展)
1
2
| 加载插件(BApp 商店 + 外部 jar/python)
Burp 强大的核心在于扩展
|
三、常用插件(BApp 商店)
1
2
3
4
5
| 403bypasser:绕过 403 访问控制
Retire.js:检测过期 JS 库
WSDLer:接口发现
各种编码/解密插件
sqlmap 联动插件(调用 sqlmap)
|
四、关键配置
抓 HTTPS
1
2
3
| 代理端口 8080
设备装 Burp CA 证书
安卓 7+/iOS 需额外处理证书信任(见抓包文章)
|
上游代理 / 联动
1
2
| Settings → Connections → Upstream Proxy
可串联 Yakit、公司出口代理
|
会话处理
1
2
| Session Handling:自动带 Cookie/Token
Macros:自动完成登录获取会话
|
五、与工具联动
1
2
3
4
| 1. Burp 抓包 → 右键 Copy as curl → 喂给别的工具
2. Intruder 结果 → 手动验证
3. 导出请求 → sqlmap -r req.txt
4. Burp 被动流量 → nuclei/xray 补测
|
六、实战流程
1
2
3
4
5
| 1. Proxy 抓包,理清功能与接口
2. Repeater 手工测注入/越权/逻辑
3. Intruder 爆破/遍历
4. 插件 + 联动工具补全
5. 记录证据写报告
|
完整操作步骤
1
2
3
4
5
| 第 1 步:配置代理并装 CA 证书,抓 HTTPS
第 2 步:Proxy 摸清功能与接口
第 3 步:Repeater 手工测注入/越权/逻辑
第 4 步:Intruder 爆破/遍历参数
第 5 步:装插件 + 与 sqlmap/nuclei 联动
|
七、小结
Burp 的价值是“抓包 + 改包 + 扩展”。新手常用 Proxy/Repeater 就够了,进阶要用 Intruder 和 Extender 插件。它会和 sqlmap、nuclei、Yakit 联动,组合起来才是完整效率。熟练 Repeater 手工测试,是判断渗透水平的分水岭。