Skip to content

使用 Burp Suite 进行 Web 渗透

Burp Suite 是 Web 应用安全测试的瑞士军刀。它通过本地代理拦截浏览器与目标服务器之间的流量,让测试人员能够查看、修改并重放每一个请求。

核心模块

  • Proxy:拦截/修改 HTTP 流量,是入口。
  • Target:站点地图与请求历史。
  • Repeater:手动改包并重放,调试单请求。
  • Intruder:自动化爆破(账号、参数、目录)。
  • Decoder / Comparer:编解码与差异比对。

基础配置

  1. 在 Burp 中开启 Proxy 监听 127.0.0.1:8080
  2. 浏览器配置代理指向该地址,并信任 Burp 的 CA 证书以解密 HTTPS。
  3. 开启 Intercept 后即可拦截请求进行修改。

典型用法:参数篡改

拦截登录请求,修改 roleid 参数,观察后端是否做了越权校验:

http
POST /api/profile HTTP/1.1
Host: example.com
Content-Type: application/json

{"user_id": 1001}

user_id 改为他人 ID,若返回他人数据则存在越权访问(IDOR)

注意事项

  • 仅对授权目标启用拦截与改包。
  • 处理敏感数据时注意本地日志留存,测试后及时清理。
  • 结合 -- 关闭 Intercept 以免漏包影响正常浏览。

Burp 社区版已能满足多数手动测试;企业合规场景建议走正式授权流程。

SecLab 网络安全博客 · 内容仅供安全研究与学习,请勿用于未授权活动