Come utilizzare Burp Suite Intruder per testare campi Web potenzialmente vulnerabili

Quando si testa un sito Web per problemi di sicurezza, una delle cose principali su cui tenere gli occhi aperti sono le interazioni con l'utente. Un'interazione dell'utente è qualsiasi azione che coinvolge il sito Web che elabora una forma di azione dell'utente. Questo può essere in JavaScript sul browser dell'utente o nelle interazioni con il server, come con un modulo PHP. Un'altra fonte di problemi sono le variabili, che non devono necessariamente derivare direttamente dall'input dell'utente e devono invece controllare un altro aspetto della pagina.

Intruder è progettato per essere uno strumento per automatizzare il test di qualsiasi potenziale fonte di vulnerabilità. Come con altri strumenti integrati come Repeater, puoi inviare una richiesta che desideri modificare a Intruder tramite il menu di scelta rapida. Le richieste inviate saranno quindi visibili nella scheda Intruso.

Nota: l'utilizzo di Burp Suite Intruder su un sito Web per il quale non si dispone dell'autorizzazione potrebbe essere un reato in base a varie leggi sull'uso improprio del computer e sull'hacking. Assicurati di avere l'autorizzazione del proprietario del sito web prima di provare.

Come usare Intruder

In genere non è necessario configurare la sottoscheda "Obiettivo" nella scheda Intruso. Se invii una richiesta, popola automaticamente i valori necessari per inviare la richiesta al server giusto. Sarebbe davvero utile solo se vuoi creare manualmente l'intera richiesta o se vuoi provare a disabilitare HTTPS.

Come utilizzare Burp Suite Intruder per testare campi Web potenzialmente vulnerabili

La scheda Target viene utilizzata per configurare l'host attaccato.

La sottoscheda "Posizioni" viene utilizzata per selezionare dove nella richiesta si desidera inserire i payload. Burp identifica ed evidenzia automaticamente quante più variabili possibili, tuttavia, probabilmente vorrai restringere l'attacco a solo uno o due punti di inserimento alla volta. Per cancellare i punti di inserimento selezionati, fare clic su "Cancella §" sul lato destro. Per aggiungere punti di inserimento, evidenziare l'area che si desidera modificare, quindi fare clic su "Aggiungi §".

La casella a discesa del tipo di attacco viene utilizzata per determinare come vengono consegnati i payload. "Sniper" utilizza un singolo elenco di payload e prende di mira ogni punto di inserimento uno per uno. "Battering ram" utilizza un unico elenco di payload ma inserisce il payload in tutti i punti di inserimento contemporaneamente. Pitchfork utilizza più payload, li inserisce ciascuno nel rispettivo punto di inserimento numerato ma utilizza sempre e solo la stessa voce numerata da ogni elenco. La "bomba a grappolo" usa una strategia simile al forcone ma prova ogni combinazione

Come utilizzare Burp Suite Intruder per testare campi Web potenzialmente vulnerabili

La scheda Posizioni viene utilizzata per selezionare dove verranno inseriti i payload.

La sottoscheda "Payloads" viene utilizzata per configurare i payload che vengono tentati. Il tipo di payload viene utilizzato per configurare il modo in cui si specificano i payload. La sezione seguente varia a seconda del tipo di payload, ma viene sempre utilizzata per specificare i valori dell'elenco di payload. L'elaborazione del payload consente di modificare i payload man mano che vengono inviati. Per impostazione predefinita, Intruder URL codifica un numero di caratteri speciali, puoi disabilitarlo deselezionando la casella di controllo nella parte inferiore della pagina.

Come utilizzare Burp Suite Intruder per testare campi Web potenzialmente vulnerabili

La scheda payload serve per configurare i payload da inserire nei punti di inserimento.

La sottoscheda "Opzioni" consente di configurare una serie di impostazioni di sfondo per lo scanner. Puoi aggiungere sistemi di corrispondenza dei risultati basati su grep progettati per aiutarti a identificare le informazioni chiave da risultati significativi. Per impostazione predefinita, Intruder non segue i reindirizzamenti, questo può essere abilitato nella parte inferiore della sottoscheda.

Come utilizzare Burp Suite Intruder per testare campi Web potenzialmente vulnerabili

La scheda Opzioni ti consente di configurare alcune opzioni di sfondo extra, ma generalmente può essere lasciata da sola.

Per lanciare l'attacco, fai clic su "Avvia attacco" nell'angolo in alto a destra di una delle sottoschede "Intruso", l'attacco verrà lanciato in una nuova finestra. Per l'edizione gratuita "Community" di Burp, Intruder è fortemente limitato, mentre la versione Professional funziona a tutta velocità.



Leave a Comment

Risolvi lerrore Il file iTunes Library.itl è bloccato in iTunes

Risolvi lerrore Il file iTunes Library.itl è bloccato in iTunes

Risolvi un errore di Apple iTunes che indica che il file iTunes Library.itl è bloccato, su un disco bloccato o che non disponi dell'autorizzazione di scrittura per questo file.

Crea angoli arrotondati con Paint.NET

Crea angoli arrotondati con Paint.NET

Come creare foto dall'aspetto moderno aggiungendo angoli arrotondati in Paint.NET

ITunes: come riprodurre in ordine casuale o ripetere la musica

ITunes: come riprodurre in ordine casuale o ripetere la musica

Non riesci a capire come ripetere un brano o una playlist in Apple iTunes? All'inizio non potevamo neanche noi. Ecco alcune istruzioni dettagliate su come farlo.

Tutto quello che devi sapere su Elimina WhatsApp per me

Tutto quello che devi sapere su Elimina WhatsApp per me

Hai utilizzato Elimina per me su WhatsApp per eliminare i messaggi di tutti? Nessun problema! Leggi questo per sapere come annullare l'eliminazione per me su WhatsApp.

Disattiva le notifiche popup di AVG

Disattiva le notifiche popup di AVG

Come disattivare le fastidiose notifiche AVG visualizzate nell'angolo in basso a destra dello schermo.

Come eliminare il tuo account Instagram

Come eliminare il tuo account Instagram

Quando decidi di aver finito con il tuo account Instagram e di voler sbarazzartene. Ecco una guida che ti aiuterà a eliminare il tuo account Instagram temporaneamente o permanentemente.

Microsoft Teams: come correggere il codice di errore CAA50021

Microsoft Teams: come correggere il codice di errore CAA50021

Per correggere l'errore di Teams CAA50021, collegare il dispositivo ad Azure e aggiornare l'app all'ultima versione. Se il problema persiste, contatta l'amministratore.

Le 10 migliori alternative a Microsoft Teams nel 2023

Le 10 migliori alternative a Microsoft Teams nel 2023

Cerchi alternative a Microsoft Teams per comunicazioni semplici? Trova le migliori alternative a Microsoft Teams per te nel 2023.

Come cambiare limmagine del profilo su Disney+

Come cambiare limmagine del profilo su Disney+

Scopri quanto è facile cambiare l'immagine del profilo del tuo account Disney+ sul tuo computer e dispositivo Android.

I 9 migliori equivalenti di iMovie per Windows 11

I 9 migliori equivalenti di iMovie per Windows 11

Stai cercando un equivalente di iMovie per Windows 11/10? Scopri le alternative di Windows a iMovie che puoi provare per l'editing video.