freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课
FreeBuf+小程序

FreeBuf+小程序

官方公众号企业安全新浪微博

国内领先的互联网安全新媒体,同时也是爱好者们交流与分享安全技术的社区

    新手福利 | Burpsuite你可能不知道的技巧 金币
    2017-12-18 08:00:39

    * 本文作者:shadow4u,本文属FreeBuf原创奖励计划,未经许可禁止转载

    一年一度的Burpsuite过期的时间又到了,Burpsuite作为Web安全者必不可少的一件神器,其实有很多实用的技巧,本篇文章的目的是抛砖引玉,通过分享一些渣渣技巧,可能会帮助解决一些egg hurt的问题。

    看过一些文章,freebuf中很多文章的评论很可能比文章本身更有技巧和使用价值,欢迎大佬指教。另外,本篇文章不是burpsuite的科普贴,并不会介绍各个模块的功能,只是一些小trick。最后,文末有彩蛋,伸手党可以直达。

    0x01 burpsuite中文乱码问题

    这个是很多初学者会遇到的蛋疼问题。

    我们新建一个php文件,输出"街上打滚",然后使用firefox访问,正常显示中文。

    image.png

    然后我们查看burp,默认情况下,可以看到显示的是□□□□

    image.png

    这个难道是字符集的问题吗,实际上,如果大家把这四个框框复制之后粘贴到word上,就会显示“街上打滚”。

    image.png

    所以可以知道这个问题其实是burpsuite本身界面显示的问题。

    那么,第一个想到的应该是更改显示。

    在burp的用户选项下,有一个display选项。

    image.png

    有的人可能会认为是character set的问题,我们来试一下。

    默认的character set的选项是这样的。

    image.png

    我们试着修改一下为GBK或者UTF8,然而并没有什么卵用。

    image.png

    其实正确的做法是,更改显示的字体,这里我们修改为微软雅黑,当然你也可以选择宋体隶书啥的,只要支持中文的字体就ok。

    image.png

    改完之后,是不是神清气爽,以后遇到各种json字符串的时候就不会看得蛋疼了。

    image.png

    0x02 burpsuite持续重放报文

    我们都知道burpsuite的repeater可以重放报文,但是有时候遇到需要持续发送某个报文问题的时候,比如时间竞争等,难道一直点go吗。

    image.png

    当然,我们可以写python脚本,很简单啊。

    image.png

    但是这样不够直观,输出满天飞。当然,大佬也完成增加脚本的功能来保存查看内容,进行对比,甚至写个界面来展示。自己动手丰衣足食,不过针对初学者,还是有一些技巧。

    其实,我们完全可以借助burp已有的模块完成这个功能,节省时间,输出的结果也直观具体,便于对比。

    接下来是解决问题的原始版本和强迫症版本:

    原始版本

    我们知道burp有intruder功能,可以通过添加各种参数来重放报文,这样我们选择intruder,在一个不会影响报文结果的位置随意添加一个参数$1$。

    image.png

    然后在payload选项里面添加numbers型payload,从1到N,这样重复的次数显示为unknown,即可放心一直重放。

    image.png

    这样就能满足我们持续重放报文的要求。

    image.png

    强迫症版本

    一般情况下这样就够了,但是强迫症患者可能不会满意,因为报文被插入了其他东西。比如firefox版本后面加入了226,某些情况下可能造成bug。

    image.png

    如果我们想完全不插入任何东西咋整。

    这样,我们可以选择NULL payload,然后选择continue,这样payload count又是unknow,即可以发送到天荒地老。

    image.png

    而且报文不会有任何形式的改变。

    image.png

    payload还有更多的类型和技巧,大家可以自己挖掘。

    0x03 burpsuite模拟DOS攻击

    通过burpsuite也可能完成小规模的DOS攻击,特别是在内部测试某些资源消耗型问题的时候,不需要下载各种其他工具,也不需要编写脚本。

    直接使用burpsuite intruder,结合上述持续重放技巧,使用单台机器就可以造成DOS攻击。

    普通的instruder配置,一般来说达不到DOS攻击的效果,因为默认是5个线程在发送报文。

    image.png

    实际上,我们完成修改到100倍以上,使得线程数量为999,失败重试次数为20,暂停秒数为0,可以完全达到小型DOS工具的效果,享受飞一般的感觉。

    image.png

    0x04 burpsuite上传/直接POST文件

    很多时候我们需要构造上传包,然后使用burp截获包内容改包,这样又要写一串html。

    image.png

    实际上,使用burp可以直接完成上传文件的功能,通过右键选择paste from file即可。

    image.pngimage.png

    还有,CSRF跨站请求伪造,又到了懒得写html的时候。

    burpsuite也可以帮我们完成比较简单的form类csrf POC构造。不过,高级的js代码还得自己动手。

    image.png

    image.png

    0x05 彩蛋

    快过年了,burp也过期了,咋整。动手党肯定没什么问题,搜索下Burp时间到期问题解决办法。

    伸手党可以点击:【传送门

    感谢下大神的release,仅供学习参考,你懂得。

    如果还有更多更好的办法或者技巧,请在评论中分享,互相学习,感谢各位大佬!

    * 本文作者:shadow4u,本文属FreeBuf原创奖励计划,未经许可禁止转载

    本文作者:, 转载请注明来自FreeBuf.COM

    # burpsuite
    被以下专栏收录,发现更多精彩内容
    + 收入我的专栏
    评论 按时间排序

    登录/注册后在FreeBuf发布内容哦

    相关推荐
    • 0 文章数
    • 0 评论数
    • 0 关注者
    登录 / 注册后在FreeBuf发布内容哦