使用 Burp Suite 进行 Web 渗透
Burp Suite 是 Web 应用安全测试的瑞士军刀。它通过本地代理拦截浏览器与目标服务器之间的流量,让测试人员能够查看、修改并重放每一个请求。
核心模块
- Proxy:拦截/修改 HTTP 流量,是入口。
- Target:站点地图与请求历史。
- Repeater:手动改包并重放,调试单请求。
- Intruder:自动化爆破(账号、参数、目录)。
- Decoder / Comparer:编解码与差异比对。
基础配置
- 在 Burp 中开启 Proxy 监听
127.0.0.1:8080。 - 浏览器配置代理指向该地址,并信任 Burp 的 CA 证书以解密 HTTPS。
- 开启
Intercept后即可拦截请求进行修改。
典型用法:参数篡改
拦截登录请求,修改 role 或 id 参数,观察后端是否做了越权校验:
http
POST /api/profile HTTP/1.1
Host: example.com
Content-Type: application/json
{"user_id": 1001}将 user_id 改为他人 ID,若返回他人数据则存在越权访问(IDOR)。
注意事项
- 仅对授权目标启用拦截与改包。
- 处理敏感数据时注意本地日志留存,测试后及时清理。
- 结合
--关闭 Intercept 以免漏包影响正常浏览。
Burp 社区版已能满足多数手动测试;企业合规场景建议走正式授权流程。