Burp Suite 操作指南

目标效果:抓取浏览器登录数据包 → 发送到重放器 (Repeater),像截图一样左右查看 Request/Response,反复调试登录接口。

环境前提:Windows / Mac 均可;推荐 Burp Suite Community Edition(社区免费版)

一、软件准备

  1. 下载社区版:https://portswigger.net/burp/communitydownload
  2. 安装启动,首次打开选择:Temporary project → Use Burp Defaults
  3. 进入主界面,打开顶部标签 Proxy

二、配置代理(核心:让浏览器流量走到 Burp)

  1. Proxy → Settings

    • 默认监听地址:127.0.0.1:8080(记住这个地址)
  2. 浏览器配置代理(Chrome/Edge) 设置 → 系统和性能 → 打开您的计算机代理设置

    • 开启代理服务器
    • 地址:127.0.0.1
    • 端口:8080

    ⚠️ 抓包结束记得关闭系统代理,不然浏览器无法上网!

三、导入 CA 证书(必须!否则 HTTPS 页面报不安全无法抓包)

网页访问:http://burp

  1. 页面右上角点击 CA Certificate ,下载 cacert.der
  2. Windows:双击证书 → 安装证书 → 本地计算机 → 存储到 受信任的根证书颁发机构
  3. Mac:双击证书,钥匙串选择【系统】,证书设置为「始终信任」

四、开始抓包,捕获登录请求

  1. Burp:Proxy → Intercept 开关设置为 Intercept off(关闭拦截)

Intercept On 会卡住每一个请求,新手建议关闭自动拦截,直接在 HTTP history 查看全部流量

  1. 打开浏览器,访问登录页面 http://10.183.41.124:18080
  2. 在页面输入账号密码,点击登录
  3. 返回 Burp,切换标签:HTTP history 找到这条请求:POST /icos/auth/login

五、实现截图效果:发送到 Repeater 重放器

  1. 在 HTTP history 找到登录 POST 请求 → 右键 → Send to Repeater
  2. 切换顶部标签到 Repeater ✅ 现在界面就和你截图一模一样:
  • 左侧:Request 请求(可直接修改 json 参数、headers)
  • 右侧:Response 响应 上方切换标签:Pretty / Raw / Hex,和截图完全一致!
  1. 修改请求内容(账号、密码、验证码)后,点击上方 Send 发送数据包,右侧实时返回接口结果。

六、贴合你截图场景的小提示

你这个系统:

  • username、password 前端做了 Base64 编码后上传
  • 请求携带验证码 code + uuid

注意:验证码单次有效,重复 Send 重放会校验失败,需要每次从页面刷新获取新 code 和 uuid

七、常见踩坑清单

  1. 浏览器无法访问网页:检查系统代理是否开启、Burp 是否正常运行
  2. HTTPS 网站出现不安全警告:CA 证书没有正确安装到根信任
  3. HTTP history 看不到流量:确认浏览器代理地址端口和 Burp 监听一致
  4. 社区版限制:不能保存项目、扫描功能受限,但抓包 + Repeater 重放完全够用

简易工作流程总结

启动 Burp → 配置浏览器代理 + 安装证书 → 浏览器登录触发请求 → history 找到登录包 → send to repeater → Send 发包调试

如果你需要,我给你一份中文界面菜单对应翻译,或者教你如何修改请求里的 username/password 参数进行重放测试。

相关推荐
两点王爷9 小时前
解决 Linux 中 version `CXXABI_1.3.8‘ not found 报错
linux·运维·服务器
0+1119 小时前
Linux --线程概念与控制
linux·运维·服务器·jvm
宽海智能仓储物流10 小时前
航发自动化立体库异构系统改造:宽海智能30天联调技术全解析
运维·数据仓库·自动化
鹤落晴春10 小时前
【K8s】从 ConfigMap 到 Argo CD:Kubernetes 配置管理链路
运维·云原生·容器·kubernetes
2601_9494999410 小时前
DT‑1414PTZ如何百分百兼容(安华高)HFBR‑1414PTZ
运维·网络·人工智能·科技·光模块
fengyehongWorld10 小时前
Linux 安装frp实现内网穿透
linux·运维·服务器
一技安身11 小时前
【信创】银河麒麟V10服务器使用安装光盘Packages自建本地yum源
linux·运维·服务器
码农客栈12 小时前
Linux I2C驱动实验
linux·运维·驱动开发
爱喝水的鱼丶13 小时前
SAP-ABAP:隐式/显式增强开发规范与避坑指南:10 类典型错误与运维方案
运维·性能优化·sap·abap·增强·经验交流
企业解惑小助手14 小时前
如何禁止文字复制?企业文档防复制项目需求拆解方案
运维·数据库·安全