目标效果:抓取浏览器登录数据包 → 发送到重放器 (Repeater),像截图一样左右查看 Request/Response,反复调试登录接口。
环境前提:Windows / Mac 均可;推荐 Burp Suite Community Edition(社区免费版)
一、软件准备
- 下载社区版:https://portswigger.net/burp/communitydownload
- 安装启动,首次打开选择:Temporary project → Use Burp Defaults
- 进入主界面,打开顶部标签 Proxy
二、配置代理(核心:让浏览器流量走到 Burp)
-
Proxy → Settings
- 默认监听地址:
127.0.0.1:8080(记住这个地址)
- 默认监听地址:
-
浏览器配置代理(Chrome/Edge) 设置 → 系统和性能 → 打开您的计算机代理设置
- 开启代理服务器
- 地址:
127.0.0.1 - 端口:
8080
⚠️ 抓包结束记得关闭系统代理,不然浏览器无法上网!
三、导入 CA 证书(必须!否则 HTTPS 页面报不安全无法抓包)
网页访问:http://burp
- 页面右上角点击 CA Certificate ,下载
cacert.der - Windows:双击证书 → 安装证书 → 本地计算机 → 存储到 受信任的根证书颁发机构
- Mac:双击证书,钥匙串选择【系统】,证书设置为「始终信任」
四、开始抓包,捕获登录请求
- Burp:Proxy → Intercept 开关设置为 Intercept off(关闭拦截)
Intercept On 会卡住每一个请求,新手建议关闭自动拦截,直接在 HTTP history 查看全部流量
- 打开浏览器,访问登录页面
http://10.183.41.124:18080 - 在页面输入账号密码,点击登录
- 返回 Burp,切换标签:HTTP history 找到这条请求:
POST /icos/auth/login
五、实现截图效果:发送到 Repeater 重放器
- 在 HTTP history 找到登录 POST 请求 → 右键 → Send to Repeater
- 切换顶部标签到 Repeater ✅ 现在界面就和你截图一模一样:
- 左侧:Request 请求(可直接修改 json 参数、headers)
- 右侧:Response 响应 上方切换标签:
Pretty / Raw / Hex,和截图完全一致!
- 修改请求内容(账号、密码、验证码)后,点击上方 Send 发送数据包,右侧实时返回接口结果。
六、贴合你截图场景的小提示
你这个系统:
- username、password 前端做了 Base64 编码后上传
- 请求携带验证码
code+uuid
注意:验证码单次有效,重复 Send 重放会校验失败,需要每次从页面刷新获取新 code 和 uuid
七、常见踩坑清单
- 浏览器无法访问网页:检查系统代理是否开启、Burp 是否正常运行
- HTTPS 网站出现不安全警告:CA 证书没有正确安装到根信任
- HTTP history 看不到流量:确认浏览器代理地址端口和 Burp 监听一致
- 社区版限制:不能保存项目、扫描功能受限,但抓包 + Repeater 重放完全够用
简易工作流程总结
启动 Burp → 配置浏览器代理 + 安装证书 → 浏览器登录触发请求 → history 找到登录包 → send to repeater → Send 发包调试
如果你需要,我给你一份中文界面菜单对应翻译,或者教你如何修改请求里的 username/password 参数进行重放测试。