iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0

今天開始新的章節是關於 Web 滲透,我打算先來解釋一下 Web Proxy 與之後會使用到的兩項工具 Burp Suite 與 OWASP ZAP。

Web Proxy 網頁代理

網頁代理通常是指在使用者的瀏覽器或應用程式 ( 用戶端 ) 與後端伺服器 ( 伺服器端 ) 之間的網頁代理伺服器,原理是透過在 Client 與 Server 中間架一個中繼的暫存伺服器,來代替任何一方向另一方提出請求或接收請求,並儲存回覆,來讓每次的存取不用一定要跑到伺服器端去增加網頁瀏覽的速度。

而這個章節會介紹到的是透過工具去偽裝 Web Proxy 來做到中間人攻擊 ( MITM , Man in the Middle ), 透過偽裝的 Web Proxy 來攔截 HTTP/HTTPS 的請求及回應,並透過竄改請求來觀察後端伺服器的回應。

9.29 更新 Day 19 有更多 Proxy 的補充有興趣可以接著一起看

Burp Suite 與 OWASP ZAP

Burp Suite ( 我自己都念 ㄅ 速 ) 和 OWASP ZAP ( 都直接叫 ZAP ) 都是網頁安全測試的工具,這兩款算是現在市占最高的兩個網頁安全工具,Burp Suite 有分為 免費的 Community Edition 跟付費的 Professional,之後介紹的內容應該都會是免費板就可以用的,而 ZAP 就是完全免費開源的一套工具,ZAP 中許多功能其實會涵蓋到 Burp Suite 付費版有的功能。

註 : 這兩個工具相較於前面提到的 Nmap . Metasploit Framework . netcat 等等不一樣是 GUI 形式的工具。

總結

這個主題我大概會比 Nmap 花多一點天數來做介紹,因為我也是這次剛入門,想要多花一點時間來吸收每次學到的內容,希望可以幫助到跟我一樣剛學 Web 安全相關的新手,那今天就到這邊,明天見啦。


上一篇
Day 16 Nmap 教學 Part 5 常用指令與選項分享
下一篇
Day 18 Burp Suite 與 ZAP 的 Proxy 設定
系列文
滲透測試新手的 HTB Academy 30天學習日記 共 21 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言