iT邦幫忙

2024 iThome 鐵人賽

DAY 3
0
Security

HTB_Headless系列 第 3

[Day 3]HTB_Headless(Burp)

  • 分享至 

  • xImage
  •  

HTB練習紀錄 — Headless

  • Burp

在Script Injection之前,先簡單學習如何使用Burp這套工具

Burp

Burp Suite 提供了多種功能來協助安全專家和滲透測試人員識別 Web 應用中的安全漏洞。使用 Burp Suite 擷取網站流量(即攔截和分析 HTTP/HTTPS 請求和響應)有助於進行深入的安全分析。

以下為本次使用的兩種Burp功能:

  1. Proxy
  2. Repeater

Proxy

Burp Suite的 Proxy 用於攔截、分析和修改Web瀏覽器和伺服器之間的HTTP/HTTPS流量。

攔截網頁封包

首先利用Burp擷取網站,方便等等進行模擬攻擊

  1. Open browser:使用burp自帶的Browser,省去設定proxy的功夫。跳出右邊的網頁

  2. 連上http://10.10.11.8:5000/support
    https://ithelp.ithome.com.tw/upload/images/20240807/20168534XJvdw07NzE.png

  3. intercept is off ==> intercept is on

  4. Submit
    https://ithelp.ithome.com.tw/upload/images/20240807/201685341vmryHazeV.png


Repeater

Burp Suite的 Repeater 用於重複發送和修改HTTP/HTTPS請求,主要用於手動測試和分析請求。

重複發送請求

這時能看到成功截取的封包,將該封包送往Repeater

  1. 右鍵 "send to Repeater"

  2. 切換到 Repeater 的畫面
    https://ithelp.ithome.com.tw/upload/images/20240807/2016853423OuQY51pU.png

  3. 將填寫完的參數send出去,右側Response會顯示結果

  4. Show response in browser會給一串url,利用url可直接查看網頁輸出結果
    https://ithelp.ithome.com.tw/upload/images/20240807/20168534o6V8uQurTq.png


上一篇
[Day 2]HTB_Headless(Vulnerability discovery)
下一篇
[Day 4]HTB_Headless(Script Injection_01)
系列文
HTB_Headless30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言