Burpsuite Proxy代理功能

简介: Burpsuite Proxy代理功能

image.png


Proxy是Burp Suite的核心,通过代理模式,可以让我们拦截、查看、修改所有在客户端和服务端之间传输的数据。Burp Proxy可以用于拦截HTTP和HTTPS请求,它可以让我们查看请求和响应的详细信息,包括请求头、请求体、响应头、响应体等。此外,Burp Proxy还可以用于修改请求和响应,比如修改请求参数、修改Cookie、修改响应内容等。通过Burp Proxy,我们可以更好地理解Web应用程序的工作原理,发现应用程序中的漏洞,从而提高应用程序的安全性。

在owasp靶机里选择SQLi-Extract Data,然后选择末级。

image.png

输入一个不存在的账户和密码会返回一个报错信息:账号密码不存在。

image.png

我们通过web页面和服务器交互的时候,我们把数据包交给中间人Burpsuite,让Burpsuite将数据包拦截下来,让我分析。

image.png

image.png

通常都是8080,如果我们有多个监听端口或者多个服务的话,有可能发生冲突你就有必要修改它。如果没有其他的服务就用这个默认端口就可以了。

image.png

image.png

按照上图设置,然后点击确认。

kali自带火狐浏览器,在火狐浏览器里这样设置,如图:

image.png

image.png

这里设置把数据包丢给谁来代理,其他的不用管,设置好以后就可以点OK了。

image.png

拦截成功

image.png

image.png

最后一个Hex是16进制显示。

谷歌浏览器设置

进入设置页面-更改代理服务器设置

image.png

点击连接-局域网设置-填写代理服务器

image.png

image.png

如果过了墙的话也可以使用插件,以下两种都是火狐的插件,可以去应用商店里找。

image.png

image.png

代理回包出现乱码时,可能是字体出现问题。

image.png

点击HTTP history,这个是代理工具。每一个会话的请求和回应都拦截在这里。

image.png

回应的内容都以源码的方式展现。

image.png

image.png

可以直接在get里拦截到账号密码信息

首先随便在靶机上输入一个账号密码

image.png

然后在http的拦截报文中找到他

image.png

image.png

拦截post信息里的账号密码

这个需要打开靶机里的第二个站点,这个站点几乎和前一个站点一模一样。

image.png

image.png

image.png

这个页面已经帮我们记录了所有的数据包,把请求方法和报头内容源码显示出来了。如果数据包里包含了有价值的数据就会帮我们勾选出来。

image.png

image.png

点击params里已经将有价值的信息列举出来了,直接可以看到账号密码信息。

历史记录

image.png

image.png

高级玩法:代理设置

image.png

image.png image.png

image.png

image.png

默认不拦截服务器返回的内容,勾选之后再测试则可以看到response返回

.

image.png

image.png

image.png

在每个模块里都可以修改Options

image.png









相关文章
|
存储 Go 容器
【golang】对键值有顺序要求时,不要使用 map
【golang】对键值有顺序要求时,不要使用 map
238 0
|
C++ Windows
masscan for windows windows编译masscan
masscan for windows windows编译masscan
589 0
masscan for windows windows编译masscan
|
SQL 测试技术 网络安全
[ 渗透工具篇 ] sqlmap 详解(一) sqlmap 安装详解
[ 渗透工具篇 ] sqlmap 详解(一) sqlmap 安装详解
2319 0
[ 渗透工具篇 ] sqlmap 详解(一) sqlmap 安装详解
|
4月前
|
人工智能 安全 网络安全
Burp Suite Professional 2025.5 for macOS x64 & ARM64 - 领先的 Web 渗透测试软件
Burp Suite Professional 2025.5 for macOS x64 & ARM64 - 领先的 Web 渗透测试软件
147 3
|
11月前
|
SQL 安全 Java
Burpsuite Extender拓展功能实战
Burpsuite Extender拓展功能实战
|
11月前
|
搜索推荐 安全 API
|
11月前
|
缓存 移动开发 安全
Web安全-HTTP响应拆分(CRLF注入)漏洞
Web安全-HTTP响应拆分(CRLF注入)漏洞
609 1
|
Python Windows
ping命令无法使用~弹出ping.py
ping命令无法使用~弹出ping.py
224 0
|
SQL 数据可视化 大数据
JimuReport 积木报表 v1.7.52 版本发布,免费的低代码报表
一款免费的数据可视化报表工具,含报表和大屏设计,像搭建积木一样在线设计报表!功能涵盖,数据报表、打印设计、图表报表、大屏设计等!
281 0
BurpSuite2021 -- 抓包使用及设置
BurpSuite2021 -- 抓包使用及设置
319 1