Burpsuite Proxy代理功能

简介: Burpsuite Proxy代理功能

image.png


Proxy是Burp Suite的核心,通过代理模式,可以让我们拦截、查看、修改所有在客户端和服务端之间传输的数据。Burp Proxy可以用于拦截HTTP和HTTPS请求,它可以让我们查看请求和响应的详细信息,包括请求头、请求体、响应头、响应体等。此外,Burp Proxy还可以用于修改请求和响应,比如修改请求参数、修改Cookie、修改响应内容等。通过Burp Proxy,我们可以更好地理解Web应用程序的工作原理,发现应用程序中的漏洞,从而提高应用程序的安全性。

在owasp靶机里选择SQLi-Extract Data,然后选择末级。

image.png

输入一个不存在的账户和密码会返回一个报错信息:账号密码不存在。

image.png

我们通过web页面和服务器交互的时候,我们把数据包交给中间人Burpsuite,让Burpsuite将数据包拦截下来,让我分析。

image.png

image.png

通常都是8080,如果我们有多个监听端口或者多个服务的话,有可能发生冲突你就有必要修改它。如果没有其他的服务就用这个默认端口就可以了。

image.png

image.png

按照上图设置,然后点击确认。

kali自带火狐浏览器,在火狐浏览器里这样设置,如图:

image.png

image.png

这里设置把数据包丢给谁来代理,其他的不用管,设置好以后就可以点OK了。

image.png

拦截成功

image.png

image.png

最后一个Hex是16进制显示。

谷歌浏览器设置

进入设置页面-更改代理服务器设置

image.png

点击连接-局域网设置-填写代理服务器

image.png

image.png

如果过了墙的话也可以使用插件,以下两种都是火狐的插件,可以去应用商店里找。

image.png

image.png

代理回包出现乱码时,可能是字体出现问题。

image.png

点击HTTP history,这个是代理工具。每一个会话的请求和回应都拦截在这里。

image.png

回应的内容都以源码的方式展现。

image.png

image.png

可以直接在get里拦截到账号密码信息

首先随便在靶机上输入一个账号密码

image.png

然后在http的拦截报文中找到他

image.png

image.png

拦截post信息里的账号密码

这个需要打开靶机里的第二个站点,这个站点几乎和前一个站点一模一样。

image.png

image.png

image.png

这个页面已经帮我们记录了所有的数据包,把请求方法和报头内容源码显示出来了。如果数据包里包含了有价值的数据就会帮我们勾选出来。

image.png

image.png

点击params里已经将有价值的信息列举出来了,直接可以看到账号密码信息。

历史记录

image.png

image.png

高级玩法:代理设置

image.png

image.png image.png

image.png

image.png

默认不拦截服务器返回的内容,勾选之后再测试则可以看到response返回

.

image.png

image.png

image.png

在每个模块里都可以修改Options

image.png









相关文章
|
搜索推荐 安全 API
|
5月前
|
安全 测试技术 Linux
Acunetix v25.5.0 发布,新增功能简介
Acunetix v25.5.0 (Linux, Windows) - Web 应用程序安全测试
129 0
|
SQL Oracle 关系型数据库
SqlSugar
【8月更文挑战第1天】
354 3
|
SQL 安全 JavaScript
0x00.基础漏洞篇
0x00.基础漏洞篇
411 3
|
Web App开发 缓存 Ubuntu
Linux中yum、rpm、apt-get、wget的区别,yum、rpm、apt-get常用命令,CentOS、Ubuntu中安装wget
Linux中yum、rpm、apt-get、wget的区别,yum、rpm、apt-get常用命令,CentOS、Ubuntu中安装wget
841 11
|
关系型数据库 MySQL 大数据
C#使用SqlSugar操作MySQL数据库实现简单的增删改查
C#使用SqlSugar操作MySQL数据库实现简单的增删改查
734 2
|
存储 安全 关系型数据库
FileZilla Server提权与常见问题
FileZilla Server提权与常见问题
1000 0
|
API 异构计算
4.3.2 图像分类ResNet实战:眼疾识别——模型构建
这篇文章介绍了如何使用飞桨框架中的ResNet50模型进行眼疾识别的实战,通过5个epoch的训练,在验证集上达到了约96%的准确率,并提供了模型构建、训练、评估和预测的详细代码实现。
|
开发框架 NoSQL 关系型数据库
基于SqlSugar的开发框架循序渐进介绍(27)-- 基于MongoDB的数据库操作整合
基于SqlSugar的开发框架循序渐进介绍(27)-- 基于MongoDB的数据库操作整合
|
监控 安全 Ubuntu
挡不住的入侵者?试试Fail2ban,拦截黑客攻击
挡不住的入侵者?试试Fail2ban,拦截黑客攻击
942 0