BurpSuite — 工具配置

Burp Suite 是 Web 安全测试的核心工具,用于拦截、修改和重放 HTTP 请求。本知识库默认终端习惯,但理解 Burp 的基础配置是必要技能。

安装与启动

# Linux 安装
# 安装 burpsuite:用包管理器或从 GitHub 获取(或通过 yay 安装社区版)
yay -S burpsuite
 
# 启动(终端)
burpsuite

核心配置

1. 代理设置(Proxy → Options)

Burp 默认监听 127.0.0.1:8080。配置浏览器代理指向该地址。

浏览器代理设置:

  • Firefox:设置 → 网络设置 → 手动代理 → HTTP 代理 127.0.0.1 端口 8080
  • Chrome:安装 Proxy SwitchyOmega 插件更方便

2. 拦截开关

Proxy → Intercept 标签 → “Intercept is on/off” 按钮控制拦截

3. 证书安装(HTTPS 抓包必须)

访问 http://burpsuite 下载 CA 证书 → 浏览器导入为受信任的根证书

常用模块

模块用途快捷键/入口
Proxy拦截和查看所有请求/响应HTTP history
Repeater手动修改请求并重发,观察响应Ctrl+R 发送到 Repeater
Intruder批量爆破参数(字典攻击)Ctrl+I 发送到 Intruder
Decoder编码解码(URL/base64/hex)右键 → Send to Decoder
Scanner自动漏洞扫描(Pro 版)Dashboard

终端替代对照表

由于本知识库默认终端习惯,大部分 Burp 操作都有终端替代品:

Burp 功能终端替代
看请求/响应curl -s -D - URL
修改请求头curl -H "Key: Value" URL
修改请求方法curl -X POST URL
带 Cookiecurl -b "admin=1" URL
参数爆破while read pw; do curl -u "$u:$pw" URL; done < pw.txt
URL 解码python3 -c "from urllib.parse import unquote; print(unquote('...'))"
base64 编解码echo -n "xxx" | base64 / echo "xxx" | base64 -d

关联教程

此文件夹下有0条笔记。