iT邦幫忙

2026 iThome 鐵人賽

DAY 21
0
自我挑戰組

滲透測試新手的 HTB Academy 30天學習日記系列 第 21 篇

Day 21 透過 Burp 修改 HTTP 封包的用意

  • 分享至 

  • xImage
  •  

在昨天我們學完如何來攔截與修改封包後,但昨天其實沒有提到修改封包實際上可以做到哪些事,今天就簡單提一下修改封包可以做到哪些測試和為什麼要修改封包。

為什麼要修改封包 ?

封包正常的收送,還有什麼修改的必要嗎 ?
萬一改了害伺服器出問題,自己都瀏覽不了網頁了怎麼辦 ?
其實修改封包的用意就在上面這句話中。
我們使用 Burp 要做的就是把正常的請求改成不正常的請求然後看伺服器會怎麼做回應。

示意圖 :

Client  -------  Server

正常請求 >>>>>>>

        <<<<<<<  正常回應  

========================

Client  -------  Server

異常請求 >>>>>>>

        <<<<<<<  ?? 回應

如果伺服器沒有正常驗證或處理請求,可能會導致相當嚴重的後果,Client 餵什麼 Server 就回什麼,重要的資料可能會直接因為一個請求就被通通倒出來。

那我們可以測試些什麼 ?

  • 存取控制 :

假設現在有一個網頁是公司內部用來查看個人資訊的頁面,網址如下。

OOO.com/info

今天 A 登入了系統要來檢查一下自己的個人資訊,她的個人資訊頁面的網址是下面這樣。

OOO.com/info?user=a

正常來說這個頁面是只有 A 自己才能看到,要擁有 A 的帳密才能正常進到這個頁面。
但今天有另一個人叫 B,他用自己的帳號登入了系統後,找不到進入個人資訊頁面的按鈕,於是他就想說反正網址跟變數改一下就可以到平常看到頁面了。

正常來說他應該是要這樣輸入網址

OOO.com/info?user=b

但 B 他手殘把 b 按成 a ( 聽起來很怪但不用太在意ww ) 後就直接 enter 進去,結果成功存取到 a 的個人資訊頁面。

OOO.com/info?user=a

從上面這個範例就可以知道這個系統存取控制設計得很不嚴謹,根本沒有檢查身分,只檢查 user 這個變數,就把回應送給不該給的人,帳號驗證的機制形同虛設。

剩下的測試還有

  • 輸入驗證
  • Cookie
  • user-agent
  • 型別驗證

等等還有很多可以講的,因為今天時間比較不夠就留待明天再做補完

總結

今天講了一下修改封包的目的,透過將正常的請求改成不正常,來觀察伺服器會怎麼針對不正常的請求做回應,就是我們的目的,而反過來也是可以通,把伺服器的回應修改,看瀏覽器會不會也有不一樣的反應,總之明天時間比較充裕,應該可以講得比較清楚仔細一點,那就明天見啦!


上一篇
Day 20 Burp 攔截 HTTP 請求 & 回應
系列文
滲透測試新手的 HTB Academy 30天學習日記 共 21 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言