当前位置: 首页 > article >正文

burp(8)-ip伪造及爬虫审计

免责声明

学习视频来自 B 站up主泷羽sec,如涉及侵权马上删除文章。

笔记的只是方便各位师傅学习知识,以下代码、网站只涉及学习内容,其他的都与本人无关,切莫逾越法律红线,否则后果自负。

泷羽sec官网:https://longyusec.com/

泷羽sec B站地址:泷羽sec的个人空间-泷羽sec个人主页-哔哩哔哩视频

ip伪造

1、安装组件jython-standalone-2.7.0
下载地址: jython-standalone-2.7.0.jar
🔑 其作用是把 Python 代码转换成 Java 代码的编译器
2、安装fakeip.py

下载地址:burpFakeIP

3、使用方法
①、指定伪造ip

输入后发送的请求就是你伪造的这个ip发出的请求

②、伪造本地ip

 ③、伪造随机ip(核心功能) 

4、验证-伪造随机ip发送请求 

仅保留xff请求

转至intruder,将xff及密码设为payload

payload1----payload  type设为Extension-generate

选择已安装好的fackip

payload2设置为身份证后六位的字典

设置好后开始爆破

🔑 示例中的网站仅作演示使用,请不要作违法操作

爬虫审计

在burp的Dashboard中有两个任务选项,新建扫描和新建实时任务,如下图所示:

实时任务

实时任务分两种任务类型:实时诊断、实时被动爬虫

实时诊断

作用:对通过代理的所有流量进行实时分析和检测,检测都是通过官方POC进行验证

我们可以通过设置扫描的配置信息来达到想要的效果

选择实时诊断任务-选择任务涵盖的工具范围-选择任务涵盖的网址范围-选择是否排除重复项

设置好后,我们需要进行扫描设置

审计优化

对审计的速度、准确率进行设置

要报告的问题

可按扫描类型选择,也可选择单独的类型,对于一些要检测的问题不了解的还可以查看问题定义

诊断期间处理应用错误

插入点类型

操作参数位置

忽略插入点

常见插入点

其他插入点选项

JavaScript解析

设置完成保存即可

实时被动爬虫

作用:不会主动向目标服务器发送请求,而是通过监听流量来收集信息

设置方法同实时诊断相同

🔑 我们可以将实时诊断任务与实时被动爬虫任务相结合,这样就能在访问网站的同时进行信息收集和实时诊断。爬虫收集到的信息会传到target中方便查看

扫描

扫描任务有两种类型,"爬取和诊断"以及"爬取"

爬取和诊断

作用:爬虫和审计同时进行,主动请求网站进行审计

设置时可对爬虫和审计分别进行设置,具体操作如下:

审计设置方式同上述实时任务中的诊断设置方式相同

设置完成,保存即可

保存好后,即可对设置的URL进行爬取、审计操作

爬取

仅需对爬虫进行相关设置即可

🔑 扫描模块是专业版才能用,社区版用不了


http://www.kler.cn/a/428792.html

相关文章:

  • OneFlow的简单介绍
  • vue+高德API搭建前端Echarts图表页面
  • 微服务与docker
  • 虚幻商城 Fab 免费资产自动化入库
  • 【前端】CSS学习笔记
  • 线上工单引发的思考:Spring Boot 中 @Autowired 与 @Resource 的区别
  • 计算机毕设-基于springboot的实践性教学系统设计与实现(附源码+lw+ppt+开题报告)
  • 证明网络中的流形成一个凸集
  • ETCD的封装和测试
  • 【Python】练习【24-12-8】
  • Mac M1 安装数据库
  • 关于项目二次开发那点事儿
  • 力扣打卡5:LRU缓存
  • Qt 面试题学习14_2024-12-6
  • Docker单机网络:解锁本地开发环境的无限潜能
  • Android 15 平台签名的共享 UID 许可名单
  • SQL面试题——京东SQL面试题 合并数据
  • 【Canvas与图标】乡土风金属铝边立方红黄底黑字图像处理图标
  • C#生成CSR(CertificateSigningRequest)和密钥
  • SQL高级应用——存储过程与触发器
  • 报错:Invalid HTTP method: PATCH executing PATCH http://XXX.XXX
  • [C++]C风格数组之指针数组、数组指针、指向数组的指针、指向数组第一个元素的地址的指针的异同和联系
  • 选择 ASP.NET Core Web UI
  • MicroBlaze软核开发(一):Hello World
  • World Labs发布最新3D世界生成模型 | 李飞飞引领AI创新
  • Spring事务的一道面试题