Cách sử dụng Burp Suite Intruder để kiểm tra các trường web có khả năng bị tổn thương

Khi kiểm tra một trang web về các vấn đề bảo mật, một trong những điều chính cần chú ý là các tương tác của người dùng. Tương tác của người dùng là bất kỳ hành động nào liên quan đến việc trang web xử lý một dạng hành động của người dùng. Điều này có thể là trong JavaScript trên trình duyệt của người dùng hoặc trong các tương tác với máy chủ, chẳng hạn như với một biểu mẫu PHP. Một nguồn khác của vấn đề là các biến, những biến này không cần trực tiếp đến từ đầu vào của người dùng và thay vào đó kiểm soát một khía cạnh khác của trang.

Intruder được thiết kế để trở thành một công cụ tự động hóa việc kiểm tra bất kỳ nguồn lỗ hổng tiềm ẩn nào. Cũng như các công cụ tích hợp khác như Repeater, bạn có thể gửi yêu cầu muốn chỉnh sửa tới Intruder thông qua menu chuột phải. Các yêu cầu đã gửi sau đó sẽ hiển thị trong tab Intruder.

Lưu ý: Sử dụng Burp Suite Intruder trên trang web mà bạn không được phép có thể là hành vi phạm tội theo nhiều luật sử dụng sai và hack máy tính. Đảm bảo bạn có sự cho phép của chủ sở hữu trang web trước khi thử điều này.

Cách sử dụng Intruder

Bạn thường không cần phải định cấu hình tab phụ "Mục tiêu" trong tab Kẻ xâm nhập. Nếu bạn gửi một yêu cầu, nó sẽ tự động điền các giá trị bạn cần để gửi yêu cầu đến đúng máy chủ. Nó chỉ thực sự hữu ích nếu bạn muốn tạo toàn bộ yêu cầu theo cách thủ công hoặc nếu bạn muốn thử tắt HTTPS.

Cách sử dụng Burp Suite Intruder để kiểm tra các trường web có khả năng bị tổn thương

Tab Target được sử dụng để cấu hình máy chủ đang bị tấn công.

Tab phụ "Vị trí" được sử dụng để chọn vị trí bạn muốn chèn trọng tải trong yêu cầu. Burp tự động xác định và làm nổi bật càng nhiều biến càng tốt, tuy nhiên, bạn có thể muốn thu hẹp cuộc tấn công xuống chỉ một hoặc hai điểm chèn tại một thời điểm. Để xóa các điểm chèn đã chọn, hãy nhấp vào “Xóa §” ở phía bên tay phải. Để thêm điểm chèn, hãy đánh dấu khu vực bạn muốn thay đổi, sau đó nhấp vào “Thêm §”.

Hộp thả xuống loại tấn công được sử dụng để xác định cách phân phối tải trọng. “Sniper” sử dụng một danh sách trọng tải duy nhất và nhắm mục tiêu từng điểm chèn. “Battering ram” sử dụng một danh sách trọng tải duy nhất nhưng chèn trọng tải vào tất cả các điểm chèn cùng một lúc. Pitchfork sử dụng nhiều trọng tải, chèn từng trọng tải vào điểm chèn được đánh số tương ứng nhưng chỉ sử dụng cùng một mục nhập được đánh số từ mỗi danh sách. "Bom cụm" sử dụng chiến lược tương tự như ném súng nhưng thử mọi cách kết hợp

Cách sử dụng Burp Suite Intruder để kiểm tra các trường web có khả năng bị tổn thương

Tab Vị trí được sử dụng để chọn nơi tải trọng sẽ được chèn.

Tab phụ "Tải trọng" được sử dụng để định cấu hình tải trọng được cố gắng thực hiện. Loại trọng tải được sử dụng để định cấu hình cách bạn chỉ định trọng tải. Phần bên dưới thay đổi tùy thuộc vào loại trọng tải nhưng luôn được sử dụng để chỉ định giá trị danh sách trọng tải. Xử lý tải trọng cho phép bạn sửa đổi tải trọng khi chúng đang được gửi. Theo mặc định, Intruder URL mã hóa một số ký tự đặc biệt, bạn có thể tắt tính năng này bằng cách bỏ chọn hộp kiểm ở cuối trang.

Cách sử dụng Burp Suite Intruder để kiểm tra các trường web có khả năng bị tổn thương

Tab trọng tải được sử dụng để định cấu hình tải trọng sẽ được chèn vào các điểm chèn.

Tab phụ “Tùy chọn” cho phép bạn định cấu hình một số cài đặt nền cho máy quét. Bạn có thể thêm hệ thống đối sánh kết quả dựa trên grep được thiết kế để giúp bạn xác định thông tin chính từ các kết quả có ý nghĩa. Theo mặc định, Intruder không tuân theo chuyển hướng, bạn có thể bật tính năng này ở cuối tab phụ.

Cách sử dụng Burp Suite Intruder để kiểm tra các trường web có khả năng bị tổn thương

Tab Tùy chọn cho phép bạn định cấu hình một số tùy chọn nền bổ sung nhưng thường có thể để riêng.

Để khởi động cuộc tấn công, hãy nhấp vào “Bắt đầu cuộc tấn công” ở góc trên bên phải của bất kỳ tab phụ nào “Kẻ xâm nhập”, cuộc tấn công sẽ khởi chạy trong một cửa sổ mới. Đối với phiên bản Burp “Community” miễn phí, Intruder bị giới hạn về tốc độ, trong khi phiên bản Professional chạy ở tốc độ tối đa.



Leave a Comment

Sửa lỗi Skype Keeps Disconnecting trên PC

Sửa lỗi Skype Keeps Disconnecting trên PC

Skype liên tục ngắt kết nối và kết nối lại cho thấy kết nối mạng của bạn không ổn định hoặc bạn không có đủ băng thông.

Microsoft Teams: Cách bật phụ đề chi tiết

Microsoft Teams: Cách bật phụ đề chi tiết

Hướng dẫn chi tiết cách bật phụ đề trực tiếp trên Microsoft Teams giúp người dùng theo dõi cuộc họp hiệu quả hơn.

Cách xóa tài khoản Instagram của bạn

Cách xóa tài khoản Instagram của bạn

Khi bạn quyết định rằng bạn đã hoàn tất tài khoản Instagram của mình và muốn xóa nó. Dưới đây là hướng dẫn giúp bạn xóa tài khoản Instagram của mình tạm thời hoặc vĩnh viễn.

Microsoft Teams: Cách sửa mã lỗi CAA50021

Microsoft Teams: Cách sửa mã lỗi CAA50021

Để sửa lỗi Teams CAA50021, hãy liên kết thiết bị của bạn với Azure và cập nhật ứng dụng lên phiên bản mới nhất. Nếu sự cố vẫn tiếp diễn, hãy liên hệ với quản trị viên của bạn.

Cách ghi lại cuộc họp thu phóng cục bộ hoặc lên đám mây

Cách ghi lại cuộc họp thu phóng cục bộ hoặc lên đám mây

Ngoài ra, hãy xem cách bạn có thể ghi lại cuộc họp Zoom cục bộ hoặc lên đám mây, cách bạn có thể cho phép người khác ghi lại bất kỳ cuộc họp Zoom nào.

Cách tạo nhanh cuộc thăm dò ý kiến ​​trên Skype

Cách tạo nhanh cuộc thăm dò ý kiến ​​trên Skype

Nhanh chóng tạo một cuộc thăm dò Skype để chấm dứt bất kỳ cuộc thảo luận nào. Xem chúng dễ dàng tạo ra như thế nào.

Google Maps: Cách xóa nhãn

Google Maps: Cách xóa nhãn

Nếu một số nhãn Google Maps không còn phù hợp, bạn chỉ cần xóa chúng. Đây là cách bạn có thể làm điều đó.

Khắc phục: Microsoft Kaizala không hoạt động bình thường

Khắc phục: Microsoft Kaizala không hoạt động bình thường

Nếu Microsoft Kaizala không hoạt động trên máy tính của bạn, hãy xóa bộ nhớ cache của trình duyệt, tắt tiện ích mở rộng và cập nhật phiên bản trình duyệt của bạn.

Cách sửa mã lỗi Microsoft Teams CAA301F7

Cách sửa mã lỗi Microsoft Teams CAA301F7

Để khắc phục lỗi Nhóm CAA301F7, hãy chạy ứng dụng ở chế độ tương thích với quyền quản trị viên và xóa dữ liệu đăng nhập Nhóm của bạn khỏi Trình quản lý thông tin xác thực.

Cách nghe âm thanh WhatsApp trước khi gửi

Cách nghe âm thanh WhatsApp trước khi gửi

Nghe âm thanh WhatsApp trước khi gửi nó có thể là một cách cứu nguy. Bằng cách xem trước âm thanh, bạn có thể nghe xem giọng nói của mình có đúng như ý bạn không. Đảm bảo rằng âm thanh bạn đang gửi trong WhatsApp là hoàn hảo bằng cách xem trước nó với các bước sau.