Hoe Burp Suite Intruder te gebruiken om potentieel kwetsbare webvelden te testen

Bij het testen van een website op beveiligingsproblemen, is een van de belangrijkste dingen om je ogen voor open te houden, gebruikersinteracties. Een gebruikersinteractie is elke actie waarbij de website een vorm van gebruikersactie verwerkt. Dit kan in JavaScript in de browser van de gebruiker zijn of in interactie met de server, zoals met een PHP-formulier. Een andere bron van problemen zijn variabelen, deze hoeven niet direct het gevolg te zijn van gebruikersinvoer en in plaats daarvan een ander aspect van de pagina te beheersen.

Intruder is ontworpen als een hulpmiddel om het testen van mogelijke bronnen van kwetsbaarheden te automatiseren. Net als bij andere ingebouwde tools zoals Repeater, kun je een verzoek dat je wilt bewerken naar Intruder sturen via het rechtsklikmenu. De verzonden verzoeken zijn dan zichtbaar op het tabblad Indringer.

Opmerking: het gebruik van Burp Suite Intruder op een website waarvoor u geen toestemming heeft, kan een strafbaar feit zijn volgens verschillende wetten op het gebied van computermisbruik en hacking. Zorg ervoor dat u toestemming heeft van de website-eigenaar voordat u dit probeert.

Hoe Intruder te gebruiken?

Over het algemeen hoeft u het subtabblad 'Doel' op het tabblad Indringer niet te configureren. Als u een verzoek verzendt, worden automatisch de waarden ingevuld die u nodig hebt om het verzoek naar de juiste server te sturen. Het zou alleen echt nuttig zijn als u het volledige verzoek handmatig wilt maken, of als u HTTPS wilt uitschakelen.

Hoe Burp Suite Intruder te gebruiken om potentieel kwetsbare webvelden te testen

Het tabblad Doel wordt gebruikt om de host te configureren die wordt aangevallen.

Het subtabblad "Posities" wordt gebruikt om te selecteren waar in het verzoek u payloads wilt invoegen. Burp identificeert en markeert automatisch zoveel mogelijk variabelen, maar je zult de aanval waarschijnlijk willen beperken tot slechts één of twee invoegpunten tegelijk. Om de geselecteerde invoegpunten te wissen, klikt u op "Wissen §" aan de rechterkant. Om invoegpunten toe te voegen, markeert u het gebied dat u wilt wijzigen en klikt u vervolgens op "Toevoegen §".

De vervolgkeuzelijst voor het aanvalstype wordt gebruikt om te bepalen hoe payloads worden afgeleverd. "Sniper" gebruikt een enkele payload-lijst en richt zich één voor één op elk invoegpunt. "Slagram" gebruikt een enkele payload-lijst maar voegt de payload in alle invoegpunten tegelijk in. Pitchfork gebruikt meerdere payloads, voegt elke lading in het respectievelijke genummerde invoegpunt in, maar gebruikt altijd hetzelfde genummerde item uit elke lijst. "Clusterbom" gebruikt een vergelijkbare strategie als hooivork, maar probeert elke combinatie

Hoe Burp Suite Intruder te gebruiken om potentieel kwetsbare webvelden te testen

Het tabblad Posities wordt gebruikt om te selecteren waar payloads worden ingevoegd.

Het subtabblad "Payloads" wordt gebruikt om de payloads te configureren die worden geprobeerd. Het type payload wordt gebruikt om te configureren hoe u de payloads opgeeft. Het onderstaande gedeelte varieert afhankelijk van het type lading, maar wordt altijd gebruikt om de lijstwaarden van de lading op te geven. Met Payload-verwerking kunt u de payloads wijzigen terwijl ze worden ingediend. Standaard codeert Intruder URL een aantal speciale tekens, u kunt dit uitschakelen door het vinkje onderaan de pagina uit te vinken.

Hoe Burp Suite Intruder te gebruiken om potentieel kwetsbare webvelden te testen

Het tabblad payloads wordt gebruikt om de payloads te configureren die in de invoegpunten moeten worden ingevoegd.

Op het subtabblad “Opties” kunt u een aantal achtergrondinstellingen voor de scanner configureren. U kunt op grep gebaseerde resultatenvergelijkingssystemen toevoegen die zijn ontworpen om u te helpen belangrijke informatie uit zinvolle resultaten te identificeren. Standaard volgt Intruder geen omleidingen, dit kan onderaan het subtabblad worden ingeschakeld.

Hoe Burp Suite Intruder te gebruiken om potentieel kwetsbare webvelden te testen

Op het tabblad Opties kunt u enkele extra achtergrondopties configureren, maar deze kunnen over het algemeen met rust worden gelaten.

Om de aanval uit te voeren, klik je op 'Aanval starten' in de rechterbovenhoek van een van de subtabbladen 'Indringer'. De aanval wordt gestart in een nieuw venster. Voor de gratis "Community"-editie van Burp is Intruder sterk gelimiteerd, terwijl de Professional-versie op volle snelheid draait.



Leave a Comment

Problemen oplossen Microsoft Teams-fout caa20003

Problemen oplossen Microsoft Teams-fout caa20003

Foutcode caa20003 treedt op wanneer u zich aanmeldt bij Teams of andere Office 365-apps. Ontdek hoe u deze fout kunt verhelpen met praktische tips.

Hoe de donkere modus op Snapchat in 2023 in te schakelen

Hoe de donkere modus op Snapchat in 2023 in te schakelen

Ben je een strikte gebruiker van de donkere modus om de batterij van je smartphone te sparen? Weet hoe je in snelle stappen de donkere modus op Snapchat kunt inschakelen.

Een Microsoft Teams-agenda maken en gebruiken

Een Microsoft Teams-agenda maken en gebruiken

Ontdek hoe je een Microsoft Teams-agenda kunt aanmaken en gebruiken om vergaderingen en activiteiten efficiënt te organiseren.

Hoe te repareren dat de Google Meet-microfoon niet werkt

Hoe te repareren dat de Google Meet-microfoon niet werkt

Ontdek effectieve oplossingen voor het probleem dat de Google Meet-microfoon niet werkt. Leer hoe je eenvoudig je microfoon kunt testen en instellen.

Hoe te voorkomen dat Facebook mijn verjaardag aankondigt

Hoe te voorkomen dat Facebook mijn verjaardag aankondigt

Ontdek hoe u uw verjaardag kunt verbergen op Facebook om te voorkomen dat deze informatie wordt aangekondigd aan anderen.

Kun je niet inloggen op Disney+? Gebruik deze oplossingen

Kun je niet inloggen op Disney+? Gebruik deze oplossingen

Er is een onverwacht probleem waardoor Disney Plus-gebruikers soms niet kunnen inloggen. Hier leest u hoe u dit kunt oplossen.

Oplossing: secundaire beltoon van Microsoft Teams werkt niet

Oplossing: secundaire beltoon van Microsoft Teams werkt niet

Als uw secundaire beltoon van Microsoft Teams niet goed werkt, werkt u de app bij en controleert u uw meldingsinstellingen.

Automatisch deelnemers toelaten aan Google Meet-gesprekken

Automatisch deelnemers toelaten aan Google Meet-gesprekken

Met Google Meet kunt u deelnemers automatisch toelaten door de knop Alles toelaten te gebruiken. Ontdek hoe u eenvoudig en veilig deelnemers kunt toelaten aan uw videoconferenties.

Wat te doen als Opera Browser geen advertenties blokkeert

Wat te doen als Opera Browser geen advertenties blokkeert

Ontdek effectieve oplossingen voor wanneer de Opera-browser geen advertenties blokkeert. Leer hoe je de ingebouwde adblocker en extensies kunt optimaliseren.

Deelnemen aan Microsoft Teams-vergadering als gast

Deelnemen aan Microsoft Teams-vergadering als gast

Ontdek hoe je kunt deelnemen aan een Microsoft Teams-vergadering als gast. Deze gids biedt stap-voor-stap instructies om de toegang te vergemakkelijken.