渗透攻击测试—Burp Suite

渗透攻击测试—Burp Suite

ID:39210188

大小:525.41 KB

页数:10页

时间:2019-06-27

渗透攻击测试—Burp Suite_第1页
渗透攻击测试—Burp Suite_第2页
渗透攻击测试—Burp Suite_第3页
渗透攻击测试—Burp Suite_第4页
渗透攻击测试—Burp Suite_第5页
资源描述:

《渗透攻击测试—Burp Suite》由会员上传分享,免费在线阅读,更多相关内容在行业资料-天天文库

1、渗透攻击测试——BurpSuiteBurpSuite是用于攻击web应用程序的集成平台。它包含了许多工具,并为这些工具设计了许多接口,以促进加快攻击应用程序的过程。所有的工具都共享一个能处理并显示HTTP消息,持久性,认证,代理,日志,警报的一个强大的可扩展的框架。本文主要介绍它的以下特点:1.代理–BurpSuite带有一个代理,通过默认端口8080上运行,使用这个代理,我们可以截获并修改从客户端到web应用程序的数据包.2.Spider(蜘蛛)–BurpSuite的蜘蛛功能是用来抓取Web应用程序的链接和内容等,它会自动提交登陆表单(通过用户自定义输入)的情况下.B

2、urpSuite的蜘蛛可以爬行扫描出网站上所有的链接,通过对这些链接的详细扫描来发现Web应用程序的漏洞。3.Scanner(扫描器)–它是用来扫描Web应用程序漏洞的.在测试的过程中可能会出现一些误报。重要的是要记住,自动扫描器扫描的结果不可能完全100%准确.4.Intruder(入侵)–此功能呢可用语多种用途,如利用漏洞,Web应用程序模糊测试,进行暴力猜解等.简要分析代理工具可以说是BurpSuite测试流程的一个心脏,它可以让你通过浏览器来浏览应用程序来捕获所有相关信息,并让您轻松地开始进一步行动,在一个典型的测试中,侦察和分析阶段包括以下任务:手动映射应用程

3、序-使用浏览器通过BurpSuite代理工作,手动映射应用程序通过以下链接,提交表单,并通过多步骤的过程加强。这个过程将填充代理的历史和目标站点地图与所有请求的内容,通过被动蜘蛛将添加到站点地图,可以从应用程序的响应来推断任何进一步的内容(通过链接、表单等)。也可以请求任何未经请求的站点(在站点地图中以灰色显示的),并使用浏览器请求这些。在必要是执行自动映射-您可以使用BurpSuite自动映射过程中的各种方法。可以进行自动蜘蛛爬行,要求在站点地图未经请求的站点。请务必在使用这个工具之前,检查所有的蜘蛛爬行设置。使用内容查找功能发现,可以让您浏览或蜘蛛爬行可见的内容链接

4、以进一步的操作。使用BurpSuiteIntruder(入侵者)通过共同文件和目录列表执行自定义的发现,循环,并确定命中。注意,在执行任何自动操作之前,可能有必要更新的BurpSuite的配置的各个方面,诸如目标的范围和会话处理。分析应用程序的攻击面-映射应用程序的过程中填入代理服务器的历史和目标站点地图与所有的BurpSuite已抓获有关应用程序的信息。这两个库中包含的功能来帮助您分析它们所包含的信息,并评估受攻击面的应用程序公开。此外,您可以使用BurpSuite的目标分析器报告的攻击面的程度和不同类型的应用程序使用的URL 。代理理功能使我们能够截获并修改请求.为

5、了拦截请求,并对其进行操作,我们必须通过BurpSuite配置我们的浏览器.一旦在浏览器上设置好之后,就打开BurpSuite,去Proxy项进行Intercept(截断),需要确保interceptison打开alerts标签,可以看到代理正运行在8080端口.我们可以在Proxy–>options下来修改这个配置.打开Proxy下的options标签在这里我们可以编辑代理正在监听的端口,甚至添加一个新的代理监听.抓取BurpSpider用来映射Web应用程序.它会自动抓去Web应用程序的链接,提交它发现的所有登陆表单,从而详细的分析整个应用程序.这些链接会传递给Bu

6、rpScanner,进行详细的扫描.在这种情况下,我们将使用上DVWA(DamnVulnerableWebApplication).只是需要DVMA使用你的浏览器,确保BurpSuite上的inerrceptison,并且得到Brup截取的请求,右键单击拦截的请求,选择”SendtoSpider”发送给蜘蛛.右键点击chargerequestmethd可以改变提交方式入侵BurpIntruder可以用于利用漏洞,模糊测试,暴力猜解等。在这里我使用校网网站做实验。随便输入username和password,确保BurpSuite上的”interceptison(监听是打开

7、的)”.然后点击登陆.登陆请求将被BurpSuite监听拦截到,然后右键单击”sendtointruder(发送给入侵者功能)”以上的操作会将请求信息发送给intruder功能.进入intruder标签,配置BurpSuite来发起暴力猜解的攻击.在target标签下可以看到已经设置好了要请求攻击的目标。进入positions(选项)标签,我们可以看到之前发送给Intruder的请求.一些重要的信息用其它颜色显示.基本上是由BurpSuite进行猜解,是为了弄明白暴力猜解的这些请求中什么是发生改变的.这种情况下只有用户和密码是不停的发生改

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。