一、Burp Suite概述
Burp Suite是PortSwigger公司开发的Web应用安全测试平台,是渗透测试工程师最常用的工具,被誉为"Web渗透第一神器"。它集成了代理、扫描、爆破、重放、编码解码等功能于一体,几乎覆盖了Web安全测试的所有场景。
版本对比
| 功能 | Community(免费版) | Professional(专业版) | Enterprise(企业版) |
|---|---|---|---|
| Proxy代理 | ✅ | ✅ | ✅ |
| Repeater重放 | ✅ | ✅ | ✅ |
| Intruder爆破 | ✅(限速) | ✅ | ✅ |
| Decoder解码 | ✅ | ✅ | ✅ |
| Scanner扫描 | ❌ | ✅ | ✅ |
| Burp Collaborator | ❌ | ✅ | ✅ |
| Project选项保存 | ❌ | ✅ | ✅ |
| 插件市场BApp Store | ✅(部分) | ✅(全部) | ✅ |
| CI/CD集成 | ❌ | ❌ | ✅ |
二、Proxy模块(代理)
Proxy是Burp Suite的核心模块,通过代理拦截和修改HTTP/HTTPS流量。
1. 代理配置
# Burp默认代理地址 Proxy Listener: - Address: 127.0.0.1 - Port: 8080 # 浏览器代理配置 # Firefox: 设置 → 网络设置 → 手动代理配置 # HTTP Proxy: 127.0.0.1 Port: 8080 # 或使用FoxyProxy插件快速切换 # 安装CA证书(抓取HTTPS流量) # 1. 浏览器设置代理为127.0.0.1:8080 # 2. 访问 http://burp # 3. 点击 "CA Certificate" 下载证书 # 4. 浏览器导入证书到 "受信任的根证书颁发机构"2. 拦截与修改请求
# Intercept is on:开启拦截 # 浏览器请求 → 被Burp拦截 → 查看/修改请求 → Forward放行 / Drop丢弃 # 常用操作: # Forward (Ctrl+R) → 放行当前请求 # Drop (Ctrl+D) → 丢弃当前请求 # Intercept is on/off → 开关拦截 # Action → Send to Repeater → 发送到Repeater重放 # Action → Send to Intruder → 发送到Intruder爆破 # Action → Do an active scan → 发送到扫描器3. HTTP History(HTTP历史记录)
# 记录所有经过代理的HTTP请求和响应 # 右键菜单功能: Send to Repeater → 发送到Repeater Send to Intruder → 发送到Intruder Send to Scanner → 发送到Scanner Send to Comparer → 发送到Comparer对比 Send to Sequencer → 发送到Sequencer分析 Copy URL → 复制URL Copy as curl command → 复制为curl命令 Request in browser → 在浏览器中打开4. Match and Replace(匹配与替换)
# 自动修改请求/响应内容 # Proxy → Options → Match and Replace → Add # 示例1:自动添加请求头 Type: Request header Match: (空) Replace: X-Custom-Header: test # 示例2:修改User-Agent Type: Request header Match: User-Agent:.* Replace: User-Agent: Mozilla/5.0 (Custom UA) # 示例3:去除安全头 Type: Response header Match: X-Frame-Options:.* Replace: (空)三、Target模块(目标)
Target模块用于管理目标站点、分析网站结构和发现内容。
1. SiteMap(站点地图)
# 自动爬取并构建目标网站的结构树 # 显示所有已访问的URL和页面关系 # 可用于: # 1. 了解网站目录结构 # 2. 发现隐藏页面和接口 # 3. 查看所有已访问页面的请求/响应 # 4. 右键 → Engagement tools → 发现更多内容2. Scope(作用域)
# 设置目标范围,只关注目标域名 # Target → Scope → Add # 示例:设置作用域 Host: *.target.com # 这样Burp只记录target.com域名的流量 # 在Proxy → HTTP History中使用过滤器 # 只显示作用域内的请求3. Engagement Tools
# 右键 → Engagement tools Analyze target → 分析目标技术栈 Find scripts → 查找页面中的JS文件 Discover content → 目录爆破和内容发现 Schedule tasks → 定时任务 Simulate manual testing → 模拟手动测试四、Intruder模块(爆破)
Intruder是Burp最强大的自动化模块,用于参数爆破、密码破解、漏洞批量验证。
1. 四种攻击类型
| 攻击类型 | 说明 | 适用场景 |
|---|---|---|
| Sniper(狙击手) | 单一Payload,逐个替换标记 | 逐个测试每个参数 |
| Battering ram(攻城锤) | 单一Payload,同时替换所有标记 | 所有位置使用相同Payload |
| Pitchfork(草叉) | 多个Payload集,按位置并行 | 多参数使用不同字典 |
| Cluster bomb(集束弹) | 多个Payload集,全排列组合 | 用户名+密码组合爆破 |
2. 密码爆破配置
# 1. 从Proxy中发送登录请求到Intruder # 2. 清除所有标记,只标记密码参数 # Positions → Clear § # 选中密码值 → Add § # 3. 设置Payload # Payloads → Payload Options → Load # 加载密码字典(如rockyou.txt) # 4. 设置匹配规则(Grep Match) # Options → Grep - Match # 添加成功标志: "登录成功" / "welcome" / "success" # 或添加失败标志: "密码错误" / "error" / "failed" # 5. 开始攻击 # Intruder → Start Attack3. 多参数爆破(用户名+密码)
# 1. 标记用户名和密码两个参数 # POST /login HTTP/1.1 # username=§admin§&password=§123456§ # 2. 设置攻击类型 # Attack type: Cluster bomb # 3. Payload Set 1 → 用户名字典 # Payload Set 2 → 密码字典 # 4. 开始爆破4. Payload Processing规则
# Payload Processing → Add # 常用规则: Add prefix → 添加前缀 Add suffix → 添加后缀 Match/Replace → 正则替换 Substring → 截取子串 Skip if matches → 跳过匹配项 Hash → 各种哈希 Base64 encode → Base64编码 URL encode → URL编码五、Repeater模块(重放)
Repeater是使用频率最高的模块,用于手动修改和重发HTTP请求,是漏洞测试的核心工具。
1. 基本使用
# 1. 从Proxy发送请求到Repeater # 右键 → Send to Repeater (Ctrl+R) # 2. 在Repeater中修改请求 # 3. 点击Send发送 # 4. 查看Response # 快捷键: Ctrl+R → 发送到Repeater Ctrl+= → 发送请求 Tab → 切换Request/Response面板2. 常见测试场景
# 场景1:SQL注入测试 # 在参数后添加 ' AND 1=1-- 和 ' AND 1=2-- # 对比两次响应是否不同 # 场景2:XSS测试 # 在参数中注入 <script>alert(1)</script> # 查看响应是否原样输出 # 场景3:越权测试 # 修改用户ID参数,测试能否访问其他用户数据 GET /api/user/1001 → GET /api/user/1002 # 场景4:文件上传绕过 # 修改Content-Type: application/octet-stream → image/jpeg # 修改文件名后缀: shell.php → shell.php.jpg # 场景5:JWT Token测试 # 修改JWT Payload中的role: user → admin # 重新计算None算法签名3. Repeater高级功能
# 1. 请求面板右键菜单 Change request method → 切换GET/POST Connection settings → 连接设置(代理、超时等) Inspect link → 检查链接 Show response in browser → 在浏览器中查看响应 # 2. 响应面板功能 Show non-printable chars → 显示不可打印字符 Render (HTML) → 渲染HTML响应 Copy as curl command → 复制为curl命令 # 3. Follow Redirects # 自动跟随302跳转,可用于测试跳转漏洞六、Decoder模块(解码)
Decoder提供多种编码格式的编解码功能。
# 支持的编码格式: Plain → 明文 URL → URL编码/解码 URL-All → 全部URL编码 Base64 → Base64编码/解码 ASCII hex → 十六进制编码/解码 HTML → HTML实体编码/解码 Hex → 十六进制 Octal → 八进制 Binary → 二进制 Gzip → Gzip压缩/解压 # 多层编码解码示例 # 输入: %2561%256c%2565%2572%2574%2528%2531%2529 # 第一层 URL解码: %61%6c%65%72%74%28%31%29 # 第二层 URL解码: alert(1)七、Comparer模块(对比)
Comparer用于对比两个请求或响应的差异。
# 使用场景: # 1. 对比SQL注入的正常和异常响应 # 2. 对比不同用户的响应(越权测试) # 3. 对比修改前后的请求 # 4. 对比WAF拦截和正常请求 # 使用方法: # 1. 在HTTP History中右键 → Send to Comparer # 2. 选择两个请求 # 3. 点击Compare # 4. 查看差异(Words/Chars/Bytes级别)八、Sequencer模块(序列分析)
Sequencer用于分析随机数/Token的质量,检测其可预测性。
# 使用场景: # 1. 分析Session ID的随机性 # 2. 分析CSRF Token的随机性 # 3. 分析密码重置Token的随机性 # 4. 分析验证码的随机性 # 使用方法: # 1. 拦截包含Token的响应 # 2. 右键 → Send to Sequencer # 3. 选择Token的位置 # 4. Start Capture(收集大量样本) # 5. 查看分析结果: # - Entropy(熵值): 越高越随机 # - Character-level analysis: 字符级分析 # - Bit-level analysis: 位级分析九、Scanner模块(自动扫描)
Scanner(专业版功能)自动扫描Web应用漏洞。
# 1. 主动扫描 # 从Proxy发送请求到Scanner # 右键 → Do an active scan # 2. 被动扫描 # 在浏览过程中自动检测常见漏洞 # Dashboard → New scan → Crawling and auditing # 3. 扫描配置 # Scan configuration: # - Crawl strategy: 自动爬取网站 # - Audit checks: 选择检测的漏洞类型 # - SQL injection # - XSS # - Path traversal # - File upload # - SSRF # - Command injection # - XXE # - etc. # 4. 查看结果 # Target → Issues # 按严重程度分类: High / Medium / Low / Information十、常用插件推荐
1. 必装插件
# BApp Store安装 (Extender → BApp Store) Chinese Chopper → 中国菜刀/蚁剑流量分析 CO2 → SQLMap集成 Copy as Python Requests → 复制为Python代码 Hackvertor → 标签式编码/解码/加密 JWT Editor → JWT编辑和解码 JSON Formatter → JSON格式化显示 Param Miner → 参数挖掘(发现隐藏参数) Autorize → 越权测试自动化 Flow → 请求流程可视化 HTTP Request Smuggler → HTTP请求走私检测2. 插件开发
# Burp Extension API (Python)# Extender → Extensions → Add → Extension Type: PythonfromburpimportIBurpExtenderfromburpimportIContextMenuFactoryclassBurpExtender(IBurpExtender,IContextMenuFactory):defregisterExtenderCallbacks(self,callbacks):self._callbacks=callbacks self._helpers=callbacks.getHelpers()callbacks.setExtensionName("My Extension")callbacks.registerContextMenuFactory(self)print("Extension loaded successfully!")defcreateMenuItems(self,invocation):# 右键菜单menu_items=[]menu_items.append("My Custom Action")returnmenu_items十一、实战工作流
案例一:完整Web渗透流程
# 1. 配置代理 # 浏览器设置代理为127.0.0.1:8080 # 安装Burp CA证书 # 2. 浏览目标网站 # Proxy → Intercept is off # 正常浏览网站,所有流量被Burp记录 # 3. 分析网站结构 # Target → SiteMap # 查看网站目录结构和功能页面 # 设置Scope: *.target.com # 4. 被动扫描 # Dashboard → 自动被动扫描 # 5. 手动测试 # 在Proxy中发现可疑请求 → Send to Repeater # 在Repeater中测试SQL注入、XSS等漏洞 # 6. 自动化爆破 # 登录页面 → Send to Intruder # 设置用户名和密码字典 # Cluster bomb模式爆破 # 7. 参数挖掘 # 使用Param Miner插件发现隐藏参数 # 测试隐藏参数是否存在漏洞 # 8. 记录漏洞 # 对每个发现的漏洞截图和记录Payload案例二:越权漏洞测试
# 1. 正常登录用户A # 2. 访问个人信息接口 # Proxy记录: GET /api/user/profile?id=1001 # 3. 发送到Repeater # 4. 修改id参数 # GET /api/user/profile?id=1002 # Send → 查看是否返回了用户B的信息 # 5. 使用Autorize插件自动化测试 # 配置: 低权限用户的Cookie # 用高权限用户浏览 → Autorize自动用低权限Cookie重放 # 查看低权限用户是否能访问高权限功能案例三:SQL注入利用
# 1. 在Repeater中测试注入 GET /news.php?id=1' AND 1=1-- → 正常响应 GET /news.php?id=1' AND 1=2-- → 异常响应 # 2. 确认注入后,使用CO2插件调用SQLMap # 右键 → CO2 → SQLMapper # 3. 自动配置SQLMap # URL: http://target.com/news.php?id=1 # 自动获取参数和Cookie # 4. 执行SQLMap sqlmap -u "http://target.com/news.php?id=1" --cookie="session=xxx" --batch --dbs十二、Burp Suite快捷键
| 快捷键 | 功能 | 说明 |
|---|---|---|
| Ctrl+R | 发送到Repeater | 最常用快捷键 |
| Ctrl+I | 发送到Intruder | 发送爆破 |
| Ctrl+Shift+D | 发送到Decoder | 发送解码 |
| Ctrl+Shift+C | 发送到Comparer | 发送对比 |
| Ctrl+Enter | 发送请求 | Repeater中发送 |
| Ctrl+Space | 开关拦截 | Proxy拦截开关 |
| Ctrl+F | 搜索 | 在请求/响应中搜索 |
| Ctrl+H | HTTP History | 切换到历史记录 |
| Tab | 切换面板 | Request/Response切换 |
总结
Burp Suite是Web渗透测试不可或缺的核心工具,掌握其各模块的使用是每个安全从业者的必备技能。本文从代理配置、目标分析、爆破、重放、解码到插件开发进行了系统讲解,建议在实际项目中多加练习。
学习资源
2026年最新版本,全网最全的网安视频教程。耗时半年打造,之前都是内部资源,专业方面绝对可以秒杀国内99%的机构和个人教学!全网独一份,你不可能在网上找到这么专业的教程。
内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识,而且包含了中级的各种渗透技术,并且还有后期的CTF对抗、区块链安全等高阶技术。
总共200多节视频,200多G的资源,不用担心学不全。(包含攻击与防守、漏洞挖掘、CTF比赛等技术点)
1、知识库价值
深度: 本知识库超越常规工具手册,深入剖析攻击技术的底层原理与高级防御策略,并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等,提供了独到的技术视角和实战验证过的对抗方案。
广度: 面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点,是应对复杂攻防挑战的实用指南。
实战性: 知识库内容源于真实攻防对抗和大型演练实践,通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。
2、 部分核心内容展示
独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。
内容组织紧密结合攻防场景,辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合,是你学习过程中好帮手。
1、网络安全意识
2、Linux操作系统
3、WEB架构基础与HTTP协议
4、Web渗透测试
5、渗透测试案例分享
6、渗透测试实战技巧
7、攻防对战实战
8、CTF之MISC实战讲解
3、适合学习的人群
一、基础适配人群
零基础转型者:适合计算机零基础但愿意系统学习的人群,资料覆盖从网络协议、操作系统到渗透测试的完整知识链;
开发/运维人员:具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能,实现职业方向拓展或者转行就业;
应届毕业生:计算机相关专业学生可通过资料构建完整的网络安全知识体系,缩短企业用人适应期;
二、能力提升适配
1、技术爱好者:适合对攻防技术有强烈兴趣,希望掌握漏洞挖掘、渗透测试等实战技能的学习者;
2、安全从业者:帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力;
3、合规需求者:包含等保规范、安全策略制定等内容,适合需要应对合规审计的企业人员;
因篇幅有限,仅展示部分资料,完整版的网络安全学习资料已经上传,戳下面拿:
🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源
————————————————