[工具使用]BurpSuite(中)

简介: [工具使用]BurpSuite

多点爆破

下图是代理成功后拦截到的登录信息,最下方我们可以看到username,password,鼠标右键,选择Send to Intruder。

image.png

选择攻击方式之后点击Clear § ,选择我们需要爆破的username以及password点击Add §

(注意: Auto § — 这会对放置标记的位置做一个猜测,放哪里会有用,然后就把标记放到相应位置。这是一个为攻击常规漏洞(SQL 注入)快速标记出合适位置的有用的功能,然后人工标记是为自定义攻击的。)

image.png

进入Payload选项中设置两处Payload。

第一处admin的设置

image.png

第二处passwd的设置

image.png

对结果进行Grep-Match

image.png

Attack 结果的查看

image.png

Spider模块

开启BP Proxy,拦截网站数据包,鼠标右键,Send to Spider。

image.png

会有一个弹窗,我们点击Yes即可。

image.png

我们可以看到bp已经在爬取页面了。

image.png

spoce中已经有网站了

image.png

bp会爬取到一些需要登陆的页面,我们填入数据即可。


现在我们来看一下Spider的Options选项,取消勾选robots.txt,这样bp就可以爬取到robots.txt不让爬取的页面了。

image.png

如图我勾选了“Passively spider as you browse”,bp可以主动/被动的**

image.png

如下图的设置,当bp爬取到了需要登陆的页面,就会默认输入id和pw

image.png

我们可以设置Spider的线程数。

image.png

Spider的Control,如图箭头所指的是请求队列,当这里的数字是0,就是爬取完成了

image.png

Target ——>>Site map我们可以查看爬取网站的网站结构

1.png

拦截特定网站

如下图我们找到当前位置:

1.png

点击Add,如下图我们添加了中北大学的官网:nuc.edu.cn

image.png

上图点击OK后,会出现如下图的一行,这样就只会拦截nuc.edu.cn子域名的数据包。

image.png


相关文章
|
3月前
|
安全
BurpSuite插件 -- Struts2-RCE(文字版)
BurpSuite插件 -- Struts2-RCE(文字版)
22 0
|
4月前
|
Java
Burpsuite的安装
Burpsuite的安装
46 0
|
3月前
Burpsuite系列 -- burp2021.03安装使用
Burpsuite系列 -- burp2021.03安装使用
20 0
|
3月前
|
Java 定位技术 网络安全
BurpSuite2020.08安装及使用
BurpSuite2020.08安装及使用
34 1
|
3月前
|
Java
BurpSuite2021.8.2版本安装使用
BurpSuite2021.8.2版本安装使用
24 1
|
6月前
|
移动开发
如何反编译H5界面的源代码(fiddler抓包)
如何反编译H5界面的源代码(fiddler抓包)
91 0
|
11月前
|
安全 Java
Burpsuite安装教程
Burpsuite是Web应用程序测试的最佳工具之一,其多种功能可以帮我们执行各种任务.请求的拦截和修改,扫描web应用程序漏洞,以暴力破解登陆表单,执行会话令牌等多种的随机性检查。下面介绍一下安装方法。
198 0
|
12月前
|
安全 Java 数据安全/隐私保护
BurpSuite 安装与使用
BurpSuite 安装与使用
BurpSuite 安装与使用
Burpsuite系列 -- (burpsuite2020.4)简介及安装
Burpsuite系列 -- (burpsuite2020.4)简介及安装
130 0
Burpsuite系列 -- (burpsuite2020.4)简介及安装
|
Java API Python
Burpsuite系列 -- SQLiPy插件使用
Burpsuite系列 -- SQLiPy插件使用
301 0
Burpsuite系列 -- SQLiPy插件使用