Burp Suite抓包使用步骤「建议收藏」

Burp Suite抓包使用步骤「建议收藏」原创https://www.cnblogs.com/mihoutao/p/11690432.html金龟子大战猕猴桃BurpSuite抓包工具的操作步骤见安装步骤那篇博客检查是否存在漏洞,就看拦截之后修改过的数据是否写进了数据库举例一、上传文件1、打开Burp.调整Proxy-Intercept-Interceptison为‘Interceptisoff’(拦截器开关)2、在火狐中打开需要拦截的网页,(比如同charlse博客里面写到的上传1.txt文件),点击上传文件按钮3、回

大家好,又见面了,我是你们的朋友全栈君。

原创https://www.cnblogs.com/mihoutao/p/11690432.html
金龟子大战猕猴桃

Burp Suite抓包工具的操作步骤见安装步骤那篇博客

检查是否存在漏洞,就看拦截之后修改过的数据是否写进了数据库

举例一、上传文件

1、打开Burp.调整Proxy-Intercept-Intercept is on为‘Intercept is off’(拦截器开关)
在这里插入图片描述
2、在火狐中打开需要拦截的网页,(比如同charlse博客里面写到的上传1.txt文件),点击上传文件按钮
在这里插入图片描述
3、回到burp里面,将拦截器开关设置为Intercept is on
在这里插入图片描述
4、再回到浏览器上传文件app.png,然后回到burp里面可以看到上传的情况,就像charles里面的Edit Request操作页面

目前发现的一个问题:burp上传材料会给数据库里面插入修改前和修改后2条数据,上传txt会有问题
在这里插入图片描述

5、在空白的地方,右键——Send to Repeater
在这里插入图片描述

6、进入Repeater模块,修改文件名app.png为app.aspx,点击上方的GO,在Response看结果
在这里插入图片描述
在这里插入图片描述
成功之后可以去数据库里面查看结果,这个和charles使用基本相同

举例二:密码加密处理
在这里插入图片描述

举例三:暴力破解:看是否能通过系统的随机组合,获取到登录的用户名或密码,进到网站登录页面进行登录

在这里插入图片描述

1、网站登录页面,burpsuite打卡拦截器后,网页点击确定登录,得到如下图
在这里插入图片描述

2、点击Action——Send to Intruder
在这里插入图片描述
3、点击Intruder模块
在这里插入图片描述
4、点击Positions查看到如下页面:进行爆破参数的设置,比如我选择密码123,也可以选择其他参数,如果只选择其中一个参数,Attack type默认Sniper

在这里插入图片描述
如果爆破参数为2到20个时Attack type选择Cluster bomb
在这里插入图片描述
5、我这里只设置1个爆破参数,密码123:先清除所有的爆破参数Clear §——然后选中密码123——点击右侧的Add §
在这里插入图片描述
6、Payloads中设置基本参数
在这里插入图片描述
7、设置完之后点击Start attack

在这里插入图片描述
8、爆破完成之后,会发现最终爆破的结果,只需要观察哪一行的长度和其他行不一样即可:点击Length即可,第一行为空的默认是拦截请求当中的参数(此时我设置的是正确的密码123),点击Length后,第2行就是正确的密码123,此时就获取到了正确的密码
在这里插入图片描述

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/132284.html原文链接:https://javaforall.net

(0)
上一篇 2022年4月30日 下午6:00
下一篇 2022年4月30日 下午6:20


相关推荐

  • Cursor 教程(手把手讲解)

    Cursor 教程(手把手讲解)

    2026年3月16日
    2
  • 图数据的自监督学习介绍

    图数据的自监督学习介绍深度学习在解决许多复杂的机器学习问题方面一直是一个有趣的课题,特别是最近在图数据方面。然而,大多数的解决方案要么是监督或半监督,高度依赖于数据中的标签,导致过拟合和整体鲁棒性较弱。自监督学习(Self-SupervisedLearning,SSL)是一种很有前途的解决方案,它从无标记数据中挖掘有用的信息,使其成为图数据领域中一个非常有趣的选择。为什么自监督学习更适合图形数据?SSL有助于理解图形数据中存在的结构和属性信息,使用标记数据时可能会忽略这些信息对于现实世界的数据,获取带标签的图形数据非常

    2025年11月14日
    5
  • MyBatis一对多关联查询XMl配置写法

    MyBatis一对多关联查询XMl配置写法MyBatis 一对多关联查询 XMl 配置写法一 情景概述 1 有一张客户表 Client 存储客户信息 姓名 name 年龄 age 等 2 有一张客户附件表 client file 存储客户附件信息 附件名 name 路径 path 等 其中通过外键 client id 关联到 client 表 获取附件对应的

    2026年3月17日
    2
  • display_errors与error_reporting,有意思之处「建议收藏」

    display_errors与error_reporting,有意思之处

    2022年2月14日
    57
  • python ls命令_ls命令

    python ls命令_ls命令command options parameter1 command 命令名 相应功能的英文单词或单词的缩写 options 选项 可用来对命令进行控制 也可省略 parameter1 传给命令的参数 可以是零个一个或多个 ls 查看当前目录文件 ls a 查看隐藏文件 llls l 以行显示 ls hls l h 文件大小自动显示 ls a l h 参数前后顺

    2026年3月19日
    2
  • CIDR的IP地址的表示与划分方法

    CIDR的IP地址的表示与划分方法早期的 ip 地址划分 最初设计互联网络时 为了便于寻址以及层次化构造网络 每个 IP 地址包括两个标识码 ID 即网络 ID 和主机 ID 同一个物理网络上的所有主机都使用同一个网络 ID 网络上的一个主机 包括网络上工作站 服务器和路由器等 有一个主机 ID 与其对应 IP 地址是一个 32 位的二进制字符 为了方便人类的记忆 所以 通常人们会将二进制的 IP 地址表示成十进制的格式 没每八位分割一下 即分成四段

    2026年3月18日
    2

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号