Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

Ao testar um site para problemas de segurança, uma das principais coisas para manter os olhos abertos são as interações do usuário. Uma interação do usuário é qualquer ação que envolva o processamento de uma forma de ação do usuário pelo site. Isso pode ser em JavaScript no navegador do usuário ou em interações com o servidor, como com um formulário PHP. Outra fonte de problemas são as variáveis; elas não precisam resultar diretamente da entrada do usuário e, em vez disso, controlar outro aspecto da página.

O Intruder foi projetado para ser uma ferramenta para automatizar o teste de qualquer fonte de vulnerabilidade potencial. Tal como acontece com outras ferramentas integradas, como Repetidor, você pode enviar uma solicitação que deseja editar para o Intruder através do menu do botão direito. As solicitações enviadas ficarão visíveis na guia Intruder.

Nota: Usar Burp Suite Intruder em um site para o qual você não tem permissão pode ser um crime sob várias leis de uso indevido de computador e hacking. Certifique-se de ter permissão do proprietário do site antes de tentar fazer isso.

Como usar o Intruder

Geralmente, você não precisa configurar a subguia “Alvo” na guia Intruso. Se você enviar uma solicitação, ele preencherá automaticamente os valores necessários para enviar a solicitação ao servidor correto. Isso só seria realmente útil se você quiser criar manualmente toda a solicitação ou se quiser tentar desabilitar o HTTPS.

Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

A guia Destino é usada para configurar o host que está sendo atacado.

A subguia “Posições” é usada para selecionar onde na solicitação você deseja inserir cargas úteis. O Burp identifica e destaca automaticamente o máximo de variáveis ​​possível; no entanto, você provavelmente desejará restringir o ataque a apenas um ou dois pontos de inserção por vez. Para limpar os pontos de inserção selecionados, clique em “Limpar §” no lado direito. Para adicionar pontos de inserção, destaque a área que deseja alterar e clique em “Adicionar §”.

A caixa suspensa de tipo de ataque é usada para determinar como as cargas úteis são entregues. “Sniper” usa uma única lista de carga útil e visa cada ponto de inserção um por um. “Aríete” usa uma única lista de carga útil, mas insere a carga útil em todos os pontos de inserção de uma vez. O Pitchfork usa várias cargas úteis, insere cada uma em seu ponto de inserção respectivamente numerado, mas sempre usa a mesma entrada numerada de cada lista. “Bomba de fragmentação” usa uma estratégia semelhante ao forcado, mas tenta todas as combinações

Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

A guia Positions é usada para selecionar onde as cargas serão inseridas.

A subguia “Payloads” é usada para configurar os payloads que são tentados. O tipo de carga útil é usado para configurar como você especifica as cargas úteis. A seção abaixo varia dependendo do tipo de carga útil, mas é sempre usada para especificar os valores da lista de carga útil. O processamento de carga útil permite que você modifique as cargas à medida que são enviadas. Por padrão, o URL de intrusão codifica uma série de caracteres especiais; você pode desabilitar isso desmarcando a caixa de seleção na parte inferior da página.

Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

A guia payloads é usada para configurar os payloads a serem inseridos nos pontos de inserção.

A subguia “Opções” permite definir várias configurações de fundo para o scanner. Você pode adicionar sistemas de correspondência de resultados baseados em grep projetados para ajudá-lo a identificar informações-chave de resultados significativos. Por padrão, o Intruder não segue os redirecionamentos, isso pode ser habilitado na parte inferior da subguia.

Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

A guia Opções permite que você configure algumas opções extras de plano de fundo, mas geralmente pode ser deixada sozinha.

Para iniciar o ataque, clique em “Iniciar ataque” no canto superior direito de qualquer uma das subguias “Intruso”, o ataque será iniciado em uma nova janela. Para a edição gratuita “Community” do Burp, o Intruder tem uma taxa muito limitada, enquanto a versão Professional roda em velocidade máxima.



Leave a Comment

Como Converter Arquivo RAR para ZIP no Windows

Como Converter Arquivo RAR para ZIP no Windows

Você tem alguns arquivos RAR que deseja converter em arquivos ZIP? Aprenda como converter arquivo RAR para o formato ZIP.

Como Configurar uma Reunião Recorrente no Teams

Como Configurar uma Reunião Recorrente no Teams

Você precisa agendar reuniões recorrentes no MS Teams com os mesmos membros da equipe? Aprenda como configurar uma reunião recorrente no Teams.

Adobe Reader: Mudar a Cor do Destaque

Adobe Reader: Mudar a Cor do Destaque

Mostramos como mudar a cor do destaque para texto e campos de texto no Adobe Reader com este tutorial passo a passo.

Adobe Reader: Alterar Configuração de Zoom Padrão

Adobe Reader: Alterar Configuração de Zoom Padrão

Neste tutorial, mostramos como alterar a configuração de zoom padrão no Adobe Reader.

Spotify: Desativar Inicialização Automática

Spotify: Desativar Inicialização Automática

O Spotify pode ser irritante se abrir automaticamente toda vez que você inicia o computador. Desative a inicialização automática seguindo estes passos.

LastPass: Ocorreu um Erro ao Contatar o Servidor

LastPass: Ocorreu um Erro ao Contatar o Servidor

Se o LastPass falhar ao conectar-se aos seus servidores, limpe o cache local, atualize o gerenciador de senhas e desative suas extensões de navegador.

Como Transmitir Microsoft Teams para a TV

Como Transmitir Microsoft Teams para a TV

O Microsoft Teams atualmente não suporta a transmissão nativa de suas reuniões e chamadas para sua TV. Mas você pode usar um aplicativo de espelhamento de tela.

Como Corrigir o Código de Erro do OneDrive 0x8004de88

Como Corrigir o Código de Erro do OneDrive 0x8004de88

Descubra como corrigir o Código de Erro do OneDrive 0x8004de88 para que você possa voltar a usar seu armazenamento em nuvem.

3 Passos para Integrar o ChatGPT no Word

3 Passos para Integrar o ChatGPT no Word

Está se perguntando como integrar o ChatGPT no Microsoft Word? Este guia mostra exatamente como fazer isso com o complemento ChatGPT para Word em 3 passos fáceis.

Como Limpar o Cache no Google Chrome

Como Limpar o Cache no Google Chrome

Mantenha o cache limpo no seu navegador Google Chrome com esses passos.