Burp Suite 操作指南

目标效果:抓取浏览器登录数据包 → 发送到重放器 (Repeater),像截图一样左右查看 Request/Response,反复调试登录接口。

环境前提:Windows / Mac 均可;推荐 Burp Suite Community Edition(社区免费版)

一、软件准备

  1. 下载社区版:https://portswigger.net/burp/communitydownload
  2. 安装启动,首次打开选择:Temporary project → Use Burp Defaults
  3. 进入主界面,打开顶部标签 Proxy

二、配置代理(核心:让浏览器流量走到 Burp)

  1. Proxy → Settings

    • 默认监听地址:127.0.0.1:8080(记住这个地址)
  2. 浏览器配置代理(Chrome/Edge) 设置 → 系统和性能 → 打开您的计算机代理设置

    • 开启代理服务器
    • 地址:127.0.0.1
    • 端口:8080

    ⚠️ 抓包结束记得关闭系统代理,不然浏览器无法上网!

三、导入 CA 证书(必须!否则 HTTPS 页面报不安全无法抓包)

网页访问:http://burp

  1. 页面右上角点击 CA Certificate ,下载 cacert.der
  2. Windows:双击证书 → 安装证书 → 本地计算机 → 存储到 受信任的根证书颁发机构
  3. Mac:双击证书,钥匙串选择【系统】,证书设置为「始终信任」

四、开始抓包,捕获登录请求

  1. Burp:Proxy → Intercept 开关设置为 Intercept off(关闭拦截)

Intercept On 会卡住每一个请求,新手建议关闭自动拦截,直接在 HTTP history 查看全部流量

  1. 打开浏览器,访问登录页面 http://10.183.41.124:18080
  2. 在页面输入账号密码,点击登录
  3. 返回 Burp,切换标签:HTTP history 找到这条请求:POST /icos/auth/login

五、实现截图效果:发送到 Repeater 重放器

  1. 在 HTTP history 找到登录 POST 请求 → 右键 → Send to Repeater
  2. 切换顶部标签到 Repeater ✅ 现在界面就和你截图一模一样:
  • 左侧:Request 请求(可直接修改 json 参数、headers)
  • 右侧:Response 响应 上方切换标签:Pretty / Raw / Hex,和截图完全一致!
  1. 修改请求内容(账号、密码、验证码)后,点击上方 Send 发送数据包,右侧实时返回接口结果。

六、贴合你截图场景的小提示

你这个系统:

  • username、password 前端做了 Base64 编码后上传
  • 请求携带验证码 code + uuid

注意:验证码单次有效,重复 Send 重放会校验失败,需要每次从页面刷新获取新 code 和 uuid

七、常见踩坑清单

  1. 浏览器无法访问网页:检查系统代理是否开启、Burp 是否正常运行
  2. HTTPS 网站出现不安全警告:CA 证书没有正确安装到根信任
  3. HTTP history 看不到流量:确认浏览器代理地址端口和 Burp 监听一致
  4. 社区版限制:不能保存项目、扫描功能受限,但抓包 + Repeater 重放完全够用

简易工作流程总结

启动 Burp → 配置浏览器代理 + 安装证书 → 浏览器登录触发请求 → history 找到登录包 → send to repeater → Send 发包调试

如果你需要,我给你一份中文界面菜单对应翻译,或者教你如何修改请求里的 username/password 参数进行重放测试。

相关推荐
HiDev_1 天前
【非标自动化】2、认识元器件(电动缸)
运维·自动化
青皮桔1 天前
Redis AOF 文件损坏修复记录
运维·数据库·redis
卡兹墨1 天前
彩笔运维勇闯机器学习--决策树
运维·决策树·机器学习
A15362551 天前
三方仓储管理系统推荐 多货主计费与大促稳定选型参考
大数据·运维·人工智能
BullSmall1 天前
jenkins 全局工具变更后,构建的任务为什么没有刷新过来
运维·jenkins
wbs_scy1 天前
仿 muduo 高并发服务器项目:实现 HttpServer、静态资源与正则路由
运维·服务器
量子罐头1 天前
信创替代进入冲刺阶段,服务器网卡国产化选型该如何落地?
运维·服务器
肥胖小羊1 天前
企业微信审批流状态变更监听与业务系统自动化对接
运维·自动化·企业微信
围炉聊科技1 天前
零成本基建系列——如何在没有云服务器的情况下用codex+vitepress+cloudflare pages搭建自己的网站
运维·服务器
難釋懷1 天前
Nginx外置缓存-error_page
运维·nginx·缓存