BurpSuite

如果只能用一个Web渗透工具,我选BurpSuite。

Web应用程序(Web Application)

  • 不同于传统的静态网站
  • 所有程序的特点是接收、处理用户输入并返回结果
  • 服务器端是个程序,需要程序代码实现业务功能(java、php、asp.nse)
  • Web服务器(Apache、IIS)
  • 数据库(oracle、mysql)
  • 其他后端组件(soap、web service)
  • 客户端浏览器代码

BurpSuite

Web应用安全集成测试平台

使用

  • Temporary project in memory临时项目,如果用完就关闭的话,在你下次打开的时候之前的记录就都不在了
  • 需要重复渗透测试的就选New project on disk
  • User Option可以调整字体

HTTP message display改成中文字体,这样返回包有中文就不会乱码了

Character sets选择第一个,设置字符自动识别,可以很省事,是UTF-8UTF-8,是Big5Big5

截获流量

  • 手机:全局代理
  • CA证书:SSL流量截获
  • 代理选项

启动

  • Project

  • Projection Option

  • Configuration file

  • User Option

  • Target

  • Site Map(比较)

  • Scope

  • Filter

  • Web扫描器:爬网、扫漏洞

  • Sipder

  • 手动爬

  • 自动爬

  • Option

  • Scanner

  • Extender(http://www.jython.orq/downloads.html

  • Option

  • Queue

Intruder

客户端验签

  • 浏览器客户端:分析客户端脚本
  • APP客户端:反编译客户端程序/探测

Java序列化

Repeater

  • Change request method
  • Change body encoding
  • Copy as curl command

Sequencer

  • 分析随机数据的可预测性
  • Session cookies
  • anti-CSRF tokens
  • Start live capture
  • FIPS------美国联邦信息处理标准(Federal Information Processing Standard)

Kali里面有很多自带的字典:

Decoder

  • smart decode

Collaborator

  • 对于无法直接发现的漏洞,通过payload出发 W 与 C 服务器交互
  • param=http://rd8bxznao38t15fs234q5vt4ivomcc01.oastify.com
  • W DNS解析、HTTP请求发给 C
  • 基于密钥的身份识别
  • 官方 C、自建C、不用C
  • 安全问题:C 短时间在内存中保存数据
  • 项目选项->Misc->Burp Collaborator Server

Infiltrator

  • 部署在服务器端,注入hook指令,发现存在风险的API调用
  • 不可逆的修改服务器端字节码文件
  • 会造成性能、稳定性、通信质量、信息泄露等问题(测试环境)
  • 仅支持Java(1.4-1.8)、.NET语言环境
  • 从Burp导出安装包
  • 与Collaborator结合使用

Clickbandit

  • 检测点击解除漏洞的客户端脚本
  • 不支持微软 IE、Edge浏览器
  • Web Developer -> Console
相关推荐
白总Server3 分钟前
Bash和Zsh在处理大文件时优化方法
开发语言·网络·ide·stm32·安全·udp·bash
Hacker_Oldv17 分钟前
CTF网络安全题库 CTF网络安全大赛答案
安全·web安全
爱学习的小王!18 分钟前
有关MyBatis的动态SQL
java·笔记·sql·学习·mybatis
一条晒干的咸魚27 分钟前
【C#学习笔记03】进制转换与反码、补码、原码
开发语言·笔记·学习·c#
IT成长日记1 小时前
Ansible运行原理揭秘:如何用YAML脚本掌控数服务器?
运维·服务器·ansible·架构与原理
王嘉俊9251 小时前
MySQL 入门笔记
数据库·笔记·sql·mysql·adb
猪猪侠|ZZXia1 小时前
# linux有哪些显示服务器协议、显示服务器、显示管理器、窗口管理器?有哪些用于开发图形用户界面的工具包?有哪些桌面环境?
linux·服务器
网络安全-老纪1 小时前
jumpserver 网络安全 网络安全 authenticity
安全·web安全
你的微笑像拥抱1 小时前
npm-shrinkwrap.json 与 package-lock.json 区别和联系
笔记
网络安全(king)1 小时前
基于java社交网络安全的知识图谱的构建与实现
开发语言·网络·深度学习·安全·web安全·php