Jak używać narzędzia Burp Suite Intruder do testowania potencjalnie podatnych na ataki pól internetowych?

Podczas testowania witryny pod kątem problemów z bezpieczeństwem jedną z głównych rzeczy, na które należy mieć oczy otwarte, są interakcje użytkowników. Interakcja użytkownika to każda czynność, która polega na przetwarzaniu przez witrynę formy działania użytkownika. Może to być JavaScript w przeglądarce użytkownika lub interakcje z serwerem, takie jak formularz PHP. Innym źródłem problemów są zmienne, które nie muszą wynikać bezpośrednio z danych wejściowych użytkownika, a zamiast tego kontrolują inny aspekt strony.

Intruder został zaprojektowany jako narzędzie do automatyzacji testowania każdego potencjalnego źródła podatności. Podobnie jak w przypadku innych wbudowanych narzędzi, takich jak Repeater, możesz wysłać żądanie, które chcesz edytować, do programu Intruder za pomocą menu prawego przycisku myszy. Wysłane żądania będą wtedy widoczne w zakładce Intruz.

Uwaga: Korzystanie z Burp Suite Intruder na stronie internetowej, do której nie masz uprawnień, może być przestępstwem kryminalnym w związku z różnymi przepisami dotyczącymi niewłaściwego użytkowania komputera i hakowania. Zanim spróbujesz, upewnij się, że masz pozwolenie od właściciela witryny.

Jak korzystać z Intruza

Generalnie nie musisz konfigurować podzakładki „Cel” w zakładce Intruz. Jeśli wyślesz żądanie, automatycznie wypełni ono wartości potrzebne do wysłania żądania do właściwego serwera. Byłoby to naprawdę przydatne tylko wtedy, gdy chcesz ręcznie wykonać całe żądanie lub jeśli chcesz spróbować wyłączyć HTTPS.

Jak używać narzędzia Burp Suite Intruder do testowania potencjalnie podatnych na ataki pól internetowych?

Zakładka Cel służy do konfigurowania atakowanego hosta.

Podkarta „Pozycje” służy do wyboru miejsca w żądaniu, w którym chcesz wstawić ładunki. Burp automatycznie identyfikuje i podświetla jak najwięcej zmiennych, jednak prawdopodobnie będziesz chciał zawęzić atak do tylko jednego lub dwóch punktów wstawiania na raz. Aby wyczyścić wybrane punkty wstawiania, kliknij „Wyczyść §” po prawej stronie. Aby dodać punkty wstawiania, zaznacz obszar, który chcesz zmienić, a następnie kliknij „Dodaj §”.

Pole rozwijane typu ataku służy do określania sposobu dostarczania ładunków. „Snajper” używa pojedynczej listy ładunku i celuje w każdy punkt wstawiania jeden po drugim. „Taran” wykorzystuje pojedynczą listę ładunku, ale wstawia go do wszystkich punktów wstawiania jednocześnie. Pitchfork używa wielu ładunków, wstawia każdy z nich do odpowiednio ponumerowanego punktu wstawiania, ale zawsze używa tylko tego samego ponumerowanego wpisu z każdej listy. „Bomba kasetowa” używa podobnej strategii jak widły, ale próbuje każdej kombinacji

Jak używać narzędzia Burp Suite Intruder do testowania potencjalnie podatnych na ataki pól internetowych?

Zakładka Pozycje służy do wyboru miejsca wstawiania ładunków.

Karta podrzędna „Ładunki” służy do konfigurowania próbowanych ładunków. Typ ładunku służy do konfigurowania sposobu określania ładunku. Poniższa sekcja różni się w zależności od typu ładunku, ale jest zawsze używana do określania wartości listy ładunku. Przetwarzanie ładunku pozwala modyfikować ładunki podczas ich przesyłania. Domyślnie Intruder URL koduje wiele znaków specjalnych, możesz to wyłączyć, odznaczając pole wyboru na dole strony.

Jak używać narzędzia Burp Suite Intruder do testowania potencjalnie podatnych na ataki pól internetowych?

Karta Ładunki służy do konfigurowania ładunków, które mają być wstawiane do punktów wstawiania.

Podzakładka „Opcje” umożliwia skonfigurowanie wielu ustawień tła skanera. Możesz dodać oparte na grep systemy dopasowywania wyników zaprojektowane, aby pomóc Ci zidentyfikować kluczowe informacje na podstawie znaczących wyników. Domyślnie Intruder nie podąża za przekierowaniami, można to włączyć na dole zakładki.

Jak używać narzędzia Burp Suite Intruder do testowania potencjalnie podatnych na ataki pól internetowych?

Karta Opcje pozwala skonfigurować dodatkowe opcje tła, ale generalnie można ją pozostawić w spokoju.

Aby rozpocząć atak, kliknij „Rozpocznij atak” w prawym górnym rogu dowolnej zakładki „Intruz”, atak rozpocznie się w nowym oknie. W bezpłatnej edycji Burp „Community” Intruder jest mocno ograniczony, podczas gdy wersja Professional działa z pełną prędkością.



Leave a Comment

Rozwiąż błąd „Plik iTunes Library.itl jest zablokowany” w iTunes

Rozwiąż błąd „Plik iTunes Library.itl jest zablokowany” w iTunes

Rozwiąż błąd Apple iTunes, który informuje, że plik iTunes Library.itl jest zablokowany, znajduje się na zablokowanym dysku lub nie masz uprawnień do zapisu tego pliku.

Twórz zaokrąglone rogi za pomocą Paint.NET

Twórz zaokrąglone rogi za pomocą Paint.NET

Jak tworzyć nowocześnie wyglądające zdjęcia, dodając zaokrąglone rogi w programie Paint.NET

ITunes: jak losowo lub powtarzać muzykę

ITunes: jak losowo lub powtarzać muzykę

Nie wiesz, jak powtórzyć utwór lub listę odtwarzania w Apple iTunes? Na początku też nie mogliśmy. Oto szczegółowe instrukcje dotyczące tego, jak to się robi.

Wszystko, co musisz wiedzieć o WhatsApp Usuń dla mnie

Wszystko, co musisz wiedzieć o WhatsApp Usuń dla mnie

Czy użyłeś opcji Usuń dla mnie na WhatsApp, aby usunąć wiadomości od wszystkich? Bez obaw! Przeczytaj to, aby dowiedzieć się, jak cofnąć opcję Usuń dla mnie w WhatsApp.

Wyłącz wyskakujące powiadomienia AVG

Wyłącz wyskakujące powiadomienia AVG

Jak wyłączyć irytujące powiadomienia AVG pojawiające się w prawym dolnym rogu ekranu.

Jak usunąć swoje konto na Instagramie

Jak usunąć swoje konto na Instagramie

Kiedy zdecydujesz, że skończyłeś ze swoim kontem na Instagramie i chcesz się go pozbyć. Oto przewodnik, który pomoże Ci tymczasowo lub trwale usunąć konto na Instagramie.

Microsoft Teams: jak naprawić kod błędu CAA50021

Microsoft Teams: jak naprawić kod błędu CAA50021

Aby naprawić błąd Teams CAA50021, połącz swoje urządzenie z platformą Azure i zaktualizuj aplikację do najnowszej wersji. Jeśli problem będzie się powtarzał, skontaktuj się z administratorem.

Acrobat Reader: Napraw „Wystąpił błąd podczas otwierania tego dokumentu. Brak dostępu.

Acrobat Reader: Napraw „Wystąpił błąd podczas otwierania tego dokumentu. Brak dostępu.

Rozwiąż Wystąpił błąd podczas otwierania tego dokumentu. Brak dostępu. komunikat o błędzie podczas próby otwarcia pliku PDF z klienta poczty e-mail.

10 najlepszych alternatyw Microsoft Teams w 2023 r

10 najlepszych alternatyw Microsoft Teams w 2023 r

Szukasz alternatyw Microsoft Teams do łatwej komunikacji? Znajdź dla siebie najlepsze alternatywy dla Microsoft Teams w 2023 roku.

9 najlepszych odpowiedników iMovie dla Windows 11

9 najlepszych odpowiedników iMovie dla Windows 11

Szukasz odpowiednika iMovie dla Windows 11/10? Dowiedz się, jakie alternatywy dla iMovie w systemie Windows możesz wypróbować do edycji wideo.