渗透测试---burpsuite(3)decodor comparer logger模块使用

声明:学习素材来自b站up【泷羽Sec】,侵删,若阅读过程中有相关方面的不足,还请指正,本文只做相关技术分享,切莫从事违法等相关行为,本人与泷羽sec团队一律不承担一切后果

视频地址:泷羽---bp(3)

目录

进入burpsuite

decoder编码模块

comparer比较模块

logger日志模块


进入burpsuite

  • temporary project (临时工程)
  • new project on disk(新建工程)
  • open existing project(打开一个工程 可以接着做上次没做完的)
  • pause Automated tasks(是否停止自动化工程)

可以打开浏览器代理进行抓包也可以打开内置浏览器抓包,这边以打开内置浏览器进行演示

点开代理然后开启拦截,访问网页就可以进行抓包

decoder编码模块

应用场景:

  • 通过 Decoder 模块,可以分析和转换不同编码格式的数据,例如 ASCII、URL 编码、Base64 编码等。测试人员可以检查请求和响应中的编码数据,方便数据的理解和处理。

在请求页面可以选中内容然后鼠标右键然后点击 "发送到decoder"即可跳到decoder模块

这边先进行base64解码与解码为例

comparer比较模块

  1. 请求和响应比较

    在进行安全测试时,可以用 Comparer 模块将同一请求在不同情况下的响应进行比较。这帮助测试人员识别出差异,从而找出潜在的安全问题,例如不当的权限管理或不同的输入处理行为。

  2. 分析版本差异

    当对同一应用程序的不同版本进行安全评估时,Comparer 可以用来比较各版本之间的请求和响应,以识别新版本引入的安全漏洞或修复。

  3. 比对会话状态

    可以比较包含 session ID 的请求,以确认不同状态下的会话数据,其变化对于发现 CSRF(跨站请求伪造)或其他身份验证漏洞非常有用。

右键然后发送到comparer模块即可

通过修改数值可以看出差异

logger日志模块

  1. 请求和响应的审计

    • 记录和审计 HTTP 请求和响应有助于了解应用程序的行为和响应内容。这在进行安全测试和合规性审计时尤为重要,可以追踪特定事务以确保其合法性和安全性。
  2. 调试和问题排查

    • 在开发和测试阶段,Logger 模块可以记录重要的调试信息。这使得开发人员能够回溯和分析问题所在,尤其在出现异常或错误时,可以查看相关的请求和响应信息。

好啦,本文的内容就是以上这些了,希望对你有所帮助咯。。

相关推荐
痴人说梦梦中人1 小时前
SwaggerFuzzer:一款自动化 OpenAPI/Swagger 接口未授权访问测试工具
网络安全·渗透测试·自动化·api测试·漏洞利用·信息搜集
lubiii_2 小时前
SQL手工测试(MySQL数据库)
数据库·mysql·web安全·网络安全
m0_637146933 小时前
计算机网络基础总结:TCP/IP 模型、TCP vs UDP、DNS 查询过程
笔记·tcp/ip·计算机网络
恰薯条的屑海鸥4 小时前
零基础在实践中学习网络安全-皮卡丘靶场(第十四期-XXE模块)
网络·学习·安全·web安全·渗透测试
20242817李臻4 小时前
20242817李臻-安全文件传输系统-项目验收
数据库·安全
网安INF6 小时前
ElGamal加密算法:离散对数难题的安全基石
java·网络安全·密码学
DevSecOps选型指南12 小时前
2025软件供应链安全最佳实践︱证券DevSecOps下供应链与开源治理实践
网络·安全·web安全·开源·代码审计·软件供应链安全
ABB自动化12 小时前
for AC500 PLCs 3ADR025003M9903的安全说明
服务器·安全·机器人
恰薯条的屑海鸥13 小时前
零基础在实践中学习网络安全-皮卡丘靶场(第十六期-SSRF模块)
数据库·学习·安全·web安全·渗透测试·网络安全学习
阿部多瑞 ABU14 小时前
主流大语言模型安全性测试(三):阿拉伯语越狱提示词下的表现与分析
人工智能·安全·ai·语言模型·安全性测试