Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

Ao testar um site para problemas de segurança, uma das principais coisas para manter os olhos abertos são as interações do usuário. Uma interação do usuário é qualquer ação que envolva o processamento de uma forma de ação do usuário pelo site. Isso pode ser em JavaScript no navegador do usuário ou em interações com o servidor, como com um formulário PHP. Outra fonte de problemas são as variáveis; elas não precisam resultar diretamente da entrada do usuário e, em vez disso, controlar outro aspecto da página.

O Intruder foi projetado para ser uma ferramenta para automatizar o teste de qualquer fonte de vulnerabilidade potencial. Tal como acontece com outras ferramentas integradas, como Repetidor, você pode enviar uma solicitação que deseja editar para o Intruder através do menu do botão direito. As solicitações enviadas ficarão visíveis na guia Intruder.

Nota: Usar Burp Suite Intruder em um site para o qual você não tem permissão pode ser um crime sob várias leis de uso indevido de computador e hacking. Certifique-se de ter permissão do proprietário do site antes de tentar fazer isso.

Como usar o Intruder

Geralmente, você não precisa configurar a subguia “Alvo” na guia Intruso. Se você enviar uma solicitação, ele preencherá automaticamente os valores necessários para enviar a solicitação ao servidor correto. Isso só seria realmente útil se você quiser criar manualmente toda a solicitação ou se quiser tentar desabilitar o HTTPS.

Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

A guia Destino é usada para configurar o host que está sendo atacado.

A subguia “Posições” é usada para selecionar onde na solicitação você deseja inserir cargas úteis. O Burp identifica e destaca automaticamente o máximo de variáveis ​​possível; no entanto, você provavelmente desejará restringir o ataque a apenas um ou dois pontos de inserção por vez. Para limpar os pontos de inserção selecionados, clique em “Limpar §” no lado direito. Para adicionar pontos de inserção, destaque a área que deseja alterar e clique em “Adicionar §”.

A caixa suspensa de tipo de ataque é usada para determinar como as cargas úteis são entregues. “Sniper” usa uma única lista de carga útil e visa cada ponto de inserção um por um. “Aríete” usa uma única lista de carga útil, mas insere a carga útil em todos os pontos de inserção de uma vez. O Pitchfork usa várias cargas úteis, insere cada uma em seu ponto de inserção respectivamente numerado, mas sempre usa a mesma entrada numerada de cada lista. “Bomba de fragmentação” usa uma estratégia semelhante ao forcado, mas tenta todas as combinações

Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

A guia Positions é usada para selecionar onde as cargas serão inseridas.

A subguia “Payloads” é usada para configurar os payloads que são tentados. O tipo de carga útil é usado para configurar como você especifica as cargas úteis. A seção abaixo varia dependendo do tipo de carga útil, mas é sempre usada para especificar os valores da lista de carga útil. O processamento de carga útil permite que você modifique as cargas à medida que são enviadas. Por padrão, o URL de intrusão codifica uma série de caracteres especiais; você pode desabilitar isso desmarcando a caixa de seleção na parte inferior da página.

Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

A guia payloads é usada para configurar os payloads a serem inseridos nos pontos de inserção.

A subguia “Opções” permite definir várias configurações de fundo para o scanner. Você pode adicionar sistemas de correspondência de resultados baseados em grep projetados para ajudá-lo a identificar informações-chave de resultados significativos. Por padrão, o Intruder não segue os redirecionamentos, isso pode ser habilitado na parte inferior da subguia.

Como usar o Burp Suite Intruder para testar campos da web potencialmente vulneráveis

A guia Opções permite que você configure algumas opções extras de plano de fundo, mas geralmente pode ser deixada sozinha.

Para iniciar o ataque, clique em “Iniciar ataque” no canto superior direito de qualquer uma das subguias “Intruso”, o ataque será iniciado em uma nova janela. Para a edição gratuita “Community” do Burp, o Intruder tem uma taxa muito limitada, enquanto a versão Professional roda em velocidade máxima.



Leave a Comment

Resolva o erro “O arquivo iTunes Library.itl está bloqueado” no iTunes

Resolva o erro “O arquivo iTunes Library.itl está bloqueado” no iTunes

Resolva um erro do Apple iTunes que diz que o arquivo iTunes Library.itl está bloqueado, em um disco bloqueado ou que você não tem permissão de gravação para este arquivo.

Crie cantos arredondados com Paint.NET

Crie cantos arredondados com Paint.NET

Como criar fotos com aparência moderna adicionando cantos arredondados no Paint.NET

iTunes: como embaralhar ou repetir músicas

iTunes: como embaralhar ou repetir músicas

Não consegue descobrir como repetir uma música ou lista de reprodução no Apple iTunes? Nós também não conseguimos no início. Aqui estão algumas instruções detalhadas sobre como isso é feito.

Tudo o que você precisa saber sobre a exclusão do WhatsApp para mim

Tudo o que você precisa saber sobre a exclusão do WhatsApp para mim

Você usou Excluir para mim no WhatsApp para excluir mensagens de todos? Sem problemas! Leia isto para aprender como desfazer exclusão para mim no WhatsApp.

Desativar notificações pop-up do AVG

Desativar notificações pop-up do AVG

Como desativar as notificações irritantes do AVG que aparecem no canto inferior direito da tela.

Como excluir sua conta do Instagram

Como excluir sua conta do Instagram

Quando você decide que terminou sua conta do Instagram e quer se livrar dela. Aqui está um guia que o ajudará a excluir sua conta do Instagram temporária ou permanentemente.

Microsoft Teams: como corrigir o código de erro CAA50021

Microsoft Teams: como corrigir o código de erro CAA50021

Para corrigir o erro CAA50021 do Teams, vincule seu dispositivo ao Azure e atualize o aplicativo para a versão mais recente. Se o problema persistir, entre em contato com seu administrador.

Como acessar notas recentes no OneNote

Como acessar notas recentes no OneNote

Saber como acessar notas recentes no OneNote é útil, e você pode fazer isso em computadores e dispositivos móveis. Este guia orienta você no processo.

10 melhores alternativas para Microsoft Teams em 2023

10 melhores alternativas para Microsoft Teams em 2023

Procurando alternativas do Microsoft Teams para comunicações sem esforço? Encontre as melhores alternativas ao Microsoft Teams para você em 2023.

Como mudar a foto do perfil no Disney+

Como mudar a foto do perfil no Disney+

Descubra como é fácil alterar a foto do perfil da sua conta Disney+ no seu computador e dispositivo Android.