HTB練習紀錄 — Headless
在Script Injection之前,先簡單學習如何使用Burp這套工具
Burp Suite 提供了多種功能來協助安全專家和滲透測試人員識別 Web 應用中的安全漏洞。使用 Burp Suite 擷取網站流量(即攔截和分析 HTTP/HTTPS 請求和響應)有助於進行深入的安全分析。
以下為本次使用的兩種Burp功能:
Burp Suite的 Proxy 用於攔截、分析和修改Web瀏覽器和伺服器之間的HTTP/HTTPS流量。
攔截網頁封包
首先利用Burp擷取網站,方便等等進行模擬攻擊
Open browser:使用burp自帶的Browser,省去設定proxy的功夫。跳出右邊的網頁
連上http://10.10.11.8:5000/support
intercept is off ==> intercept is on
Submit
Burp Suite的 Repeater 用於重複發送和修改HTTP/HTTPS請求,主要用於手動測試和分析請求。
重複發送請求
這時能看到成功截取的封包,將該封包送往Repeater
右鍵 "send to Repeater"
切換到 Repeater 的畫面
將填寫完的參數send出去,右側Response會顯示結果
Show response in browser會給一串url,利用url可直接查看網頁輸出結果