iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

仿生人是否會夢見網頁山羊? 資安小白的30天Webgoat闖關紀錄系列 第 3

[DAY3]仿生人是否會夢見網頁山羊?--Burp Suite配置及功能介紹

  • 分享至 

  • xImage
  •  

為了知道網頁山羊到底都吃了些什麼,以及吃下了什麼成分,仿生人在羊圈內蓋了一間多功能檢查站,送進網頁山羊嘴裡前的東西都會被送進去檢測並記錄一遍後才放行

今天便要來介紹Burp Suite啦!這篇文主要會先介紹使用前的Proxy配置,接著再來簡單介紹burp suite中的幾個功能

配置Proxy

Burp Suite不是打開後就能自動擷取封包。雖然也可以使用它自帶已經配置好的瀏覽器,不過手動配置過程中能夠順便學習到Proxy運作的原理,所以還是自己試著配置一次比較好。

步驟如下

  1. 點擊右上角齒輪
  2. 點擊右邊Proxy listeners那裏的Add
  3. 在Bind to port中輸入8081
  4. 點擊ok

都做完後應該會長這樣

https://ithelp.ithome.com.tw/upload/images/20260916/20184109OIzFJA6bfz.png

為什麼要特地自訂一個Port呢? 那是因為如果我們在使用預設Port:8080的情況下在Terminal Emulator用指令
java -jar Webgoat檔案路徑(例如/home/kali/Downloads/webgoat-2026.3.jar)
來開啟Webgoat的話,就會發生這種事

https://ithelp.ithome.com.tw/upload/images/20260916/20184109kssi4tjWyI.png

看到了嗎? Webgoat沒辦法正常啟動,因為Port:8080已經被Burp Suite的Proxy佔用了,解決這件事的方法有兩種

  1. 像剛剛教的一樣,自己在Burp Suite設定使用另一個Port
  2. 在啟動Webgoat的指令後面加入 --server.port:8081 來讓Webgoat使用另外一個Port

接下來,我們會要設定關於瀏覽器的Proxy,因為只有瀏覽器通過和Burp Suite有在監聽的Port傳輸和收到資料時,Burp Suite才會有辦法在中途擷取或改變資料,這裡我們以Firefox為例

步驟如下

1.點擊在右上角的三條線
2.點擊Settings
3.在搜尋框裡面輸入Proxy
4.點擊Settings...
5.點擊Manual proxy configuration
6.在Http Proxy填入127.0.0.1 右側的Port填入8081
7.在網址搜尋欄搜尋 about:config
8.在搜尋欄搜尋network.proxy.allow_hijacking_localhost
9.把它改成True

接下來,我們利用我們的Webgoat來測試看看有沒有辦法正常監聽到信息

https://ithelp.ithome.com.tw/upload/images/20260916/201841091Pm2IYia6H.png

看到類似這樣的畫面就代表成功了!

Burp Suite功能介紹

由於我解題解到現在只用過幾個功能,且對其他沒用到的功能不太熟悉,所以這裡就只介紹幾個我使用過的功能

Proxy(代理)

應該可以說是Burp Suite最核心的功能了,其他的功能幾乎都是以他為基礎。我習慣把它想像成一個中間檢查站,所有發送到網頁和網頁回傳的資料基本上都會被他看到,也可以在封包上點右鍵把它送去其他功能。這裡我以一次登入嘗試為例子

https://ithelp.ithome.com.tw/upload/images/20260916/20184109w3bDrXMwRF.png

可以看到發送登入嘗試和網頁回傳的封包確實都被監聽到了

Repeater(重發器)

改變發送內容並重新擷取封包一兩次還好,但大概五六次以上就開始覺得煩躁了吧? 有時候輸入框還那麼小,要滑動到不知牛年馬月,這個功能就是用來解決這個麻煩的,可以讓你調整封包內容並發送,還能順便讓你看網頁回傳的封包

https://ithelp.ithome.com.tw/upload/images/20260916/20184109I7V6eBcNck.png

Intruder(入侵者)

有時候我們不得不重複發送一堆封包進行暴力破解,這種大量重複的工作就算是耐心再好的人想必也會感到煩躁,這工具就是用來解決這個問題的
這裡我們先選擇Sniper attack模式,右邊Payload Type選擇Numbers,範圍選擇1~30來當範例
左邊的Add符號就是用來告知程式哪裡需要被改變,我們選擇password那邊

https://ithelp.ithome.com.tw/upload/images/20260916/20184109pkByHasPlF.png

都設定好後就來看看效果吧!

https://ithelp.ithome.com.tw/upload/images/20260916/20184109DToni8EQCe.png

可以看到它的確發送了Password代入1~30,總計30個封包

除了Sniper attack外還有其他模式,但是我決定拿到明天的文來講,因為我們現在kali linux自帶的Burp Suite老實說有兩個缺點

  1. kali linux自帶的是免費的Burp Suite Community,在發送一定量的封包後速度會大幅度下降
  2. 其實和1.有點關聯,如果真的還是想用Burp Suite Community的Intruder發送大量封包的話,長時間的封包傳送會讓虛擬機有很高的機率會當機

所以,我想在明天的工具分享中分享一個目前用到感覺還不錯的工具 ffuf !

明日內容:ffuf以及其attack mode介紹


上一篇
[DAY2]仿生人是否會夢見網頁山羊? --Kali linux虛擬機架設以及Webgoat安裝
系列文
仿生人是否會夢見網頁山羊? 資安小白的30天Webgoat闖關紀錄3
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言