- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
burp-suit-使用教程详解
burp suite 使用教程详解(外文翻译转)Burp Suite是Web应用程序测试的最佳工具之一,其多种功能可以帮我们执行各种任务.请求的拦截和修改,扫描web应用程序漏洞,以暴力破解登陆表单,执行会话令牌等多种的随机性检查。本文将做一个Burp Suite完全正的演练,主要讨论它的以下特点.1.代理--Burp Suite带有一个代理,通过默认端口8080上运行,使用这个代理,我们可以截获并修改从客户端到web应用程序的数据包.2.Spider(蜘蛛)--Burp Suite的蜘蛛功能是用来抓取Web应用程序的链接和内容等,它会自动提交登陆表单(通过用户自定义输入)的情况下.Burp Suite的蜘蛛可以爬行扫描出网站上所有的链接,通过对这些链接的详细扫描来发现Web应用程序的漏洞。3.Scanner(扫描器)--它是用来扫描Web应用程序漏洞的.在测试的过程中可能会出现一些误报。重要的是要记住,自动扫描器扫描的结果不可能完全100%准确.4.Intruder(入侵)--此功能呢可用语多种用途,如利用漏洞,Web应用程序模糊测试,进行暴力猜解等.5.Repeater(中继器)--此功能用于根据不同的情况修改和发送相同的请求次数并分析.6.Sequencer--此功能主要用来检查Web应用程序提供的会话令牌的随机性.并执行各种测试.7.Decoder(解码)--此功能可用于解码数据找回原来的数据形式,或者进行编码和加密数据.8.Comparer--此功能用来执行任意的两个请求,响应或任何其它形式的数据之间的比较.1)Proxy(代理)代理功能使我们能够截获并修改请求.为了拦截请求,并对其进行操作,我们必须通过Burp Suite配置我们的浏览器.打开alerts标签,可以看到代理正运行在8080端口.我们可以在Proxy--options下来修改这个配置.在这里我们可以编辑代理正在监听的端口,甚至添加一个新的代理监听.Burp也有向SSL保护网站提交证书的选项.默认情况下,Burp创建一个自签名的证书之后立即安装.generate CA-signed per-host certificates选项选中之后Burp的证书功能将生成一个我们能够链接的证书签署的特定主机.在这里我们关心的唯一事情是,当一个用户链接到一个SSL保护的网站时,能后减少网站警告提示的次数.如果我们不选中listen on loopback interface only选项,意味着Burp Proxy可以作为一个网络上其它系统的代理。这意味着在同一网络中的任何计算机都可以使用Burp Proxy功能成为代理,并中继通过它的流量.support invisible proxying for non-proxy-aware client选项是用于客户端不知道他们使用的是代理的情况下.这意味着代理设置不是设置在浏览器,有时候设置在hosts文件中.在这种情况下,和将代理选项设置在浏览器本身所不同的是Burp需要知道它是从一个非代理客户端接收流量的.redirect to host和redirect to port选项将客户端重定向到我们在该选项后设置的主机和端口。这里有个选项用来修改从响应中接收到的html网页。我们可以取消隐藏的表单字段,删除javascript等。还有一个选项用自定义字符串替换掉寻找到的特定的模式.我们需要用指定正则表达式。Burp将解析请求或者响应以期望能够寻找到这种模式,将会用自定义的字符串来替换它.接下来会弹出一个警告弹窗让我们add item to scope(添加项目到作用域).点击Yes.一个范围将在我们运行的测试目标上定义好.进入Scope标签,我们能够看到DVWA应用已经添加到作用域.另外一个重要的选项是application login(应用程序登陆).一旦Burp Spider提交一个登陆表单的时候就开始爬行(抓取).它可以自动提交我们提供给它的证书.我们同样可以设置admin/password凭证,设置好之后,他们会做为DVWA中的凭证.因此Burp Spider可以自动提交那些信息凭证,并且保持爬行抓取的状态希望能够获得更多的新的信息.你也可以在thread(线程)项来修改线程数.这样就会启动Burp Spider,在Spider control标签下我们会看到正在做出的请求,我们也可以为Burp Spider自定义一个范围.3)Intruder(入侵)Burp Intruder可以用于利用漏洞,模糊测试,暴力猜解等。在这种情况下我们将使用Burp Suite的Intruder对DVWA进行暴力猜解攻击.浏览到DVWA,单击Burp Force(暴力猜解),随便输入username和password,确保Burp
您可能关注的文档
- A Contractive Study on Cultural Connotaion of English and Chinese Color Words 英语专业毕业论文.doc
- A Comparison Study on Compulsory ducation System Between China and UK英语毕业论文.doc
- A Contractive Study on Cultural Connotation of English ad Chinese Color Words 英语专业毕业论文.docx
- A Contrastive Analysis n Politeness Formulae between English and Chinese 英语专业毕业论文.doc
- A Contrastive Study beween English and Chinese Color words 英语论文.doc
- A Contrastive Study of English and Chinese Body Language’s Cultural Connotations 英语本专业毕业论文.docx
- A Contrastive Study of English and Chinese Body Lanuage’s Cultural Connotations 英语专业毕业论文.doc
- A Contrastive Study of English and Chiese Body Language’s Cultural Connotations 英语毕业论文.doc
- A Contrastive Study of Pliteness in English and Chinese Culture 英语专业毕业论文.doc
- A Contrastive Study of Word Formation in Chinese and Englis 英语专业毕业论文.docx
- Business English Contracts Literary Style features and Translation Technique 英语商务合同的文体特征翻译技巧.doc
- Business English langage and translation 商务英语语言特色与翻译.doc
- Business English language and translation商务语语言特色与翻译.docx
- C sharp 图书管系统课程设计.doc
- C6136数控车床的造 毕业论文.doc
- C6140车床主传动统的数控化改造 毕业设计.doc
- C6140主轴箱体加工工艺及夹具设计 毕业设(论文).doc
- c616车床主轴工工艺设计.doc
- C618普通车床数控化改 毕业论文.doc
- C650卧式车床的控制系统的PC控制 毕业论文.doc
文档评论(0)