[工具使用]BurpSuite(中)

简介: [工具使用]BurpSuite

多点爆破

下图是代理成功后拦截到的登录信息,最下方我们可以看到username,password,鼠标右键,选择Send to Intruder。

image.png

选择攻击方式之后点击Clear § ,选择我们需要爆破的username以及password点击Add §

(注意: Auto § — 这会对放置标记的位置做一个猜测,放哪里会有用,然后就把标记放到相应位置。这是一个为攻击常规漏洞(SQL 注入)快速标记出合适位置的有用的功能,然后人工标记是为自定义攻击的。)

image.png

进入Payload选项中设置两处Payload。

第一处admin的设置

image.png

第二处passwd的设置

image.png

对结果进行Grep-Match

image.png

Attack 结果的查看

image.png

Spider模块

开启BP Proxy,拦截网站数据包,鼠标右键,Send to Spider。

image.png

会有一个弹窗,我们点击Yes即可。

image.png

我们可以看到bp已经在爬取页面了。

image.png

spoce中已经有网站了

image.png

bp会爬取到一些需要登陆的页面,我们填入数据即可。


现在我们来看一下Spider的Options选项,取消勾选robots.txt,这样bp就可以爬取到robots.txt不让爬取的页面了。

image.png

如图我勾选了“Passively spider as you browse”,bp可以主动/被动的**

image.png

如下图的设置,当bp爬取到了需要登陆的页面,就会默认输入id和pw

image.png

我们可以设置Spider的线程数。

image.png

Spider的Control,如图箭头所指的是请求队列,当这里的数字是0,就是爬取完成了

image.png

Target ——>>Site map我们可以查看爬取网站的网站结构

1.png

拦截特定网站

如下图我们找到当前位置:

1.png

点击Add,如下图我们添加了中北大学的官网:nuc.edu.cn

image.png

上图点击OK后,会出现如下图的一行,这样就只会拦截nuc.edu.cn子域名的数据包。

image.png


相关文章
|
6月前
|
Java
Burpsuite的安装
Burpsuite的安装
111 0
|
5月前
|
Web App开发 安全 应用服务中间件
Burpsuite工具的代理抓包功能实验
Burpsuite工具的代理抓包功能实验
|
1月前
|
安全 测试技术
Fiddler是什么软件?如何配置使用?
【10月更文挑战第3天】Fiddler是什么软件?如何配置使用?
34 3
|
1月前
|
SQL 数据采集 安全
Burpsuite测试神器使用
Burpsuite测试神器使用
|
6月前
|
Java 定位技术 网络安全
BurpSuite2020.08安装及使用
BurpSuite2020.08安装及使用
134 1
|
6月前
Burpsuite系列 -- burp2021.03安装使用
Burpsuite系列 -- burp2021.03安装使用
73 0
|
安全 Java 数据安全/隐私保护
BurpSuite 安装与使用
BurpSuite 安装与使用
BurpSuite 安装与使用
|
安全 中间件 应用服务中间件
|
小程序
fiddler系列之-fiddler对手机测试版本的小程序进行抓包
fiddler对手机测试版本的 http 请求的小程序进行抓包
Burpsuite系列 -- (burpsuite2020.4)简介及安装
Burpsuite系列 -- (burpsuite2020.4)简介及安装
190 0
Burpsuite系列 -- (burpsuite2020.4)简介及安装