当前位置: 首页 > article >正文

BurpSuite-8(FakeIP与爬虫审计)

声明:学习视频来自b站up主 泷羽sec,如涉及侵权马上删除文章

感谢泷羽sec 团队的教学
视频地址:IP伪造和爬虫审计_哔哩哔哩_bilibili

一、FakeIP

1.配置环境

BurpSuite是java环境下编写的,而今天的插件是python编写的,所以我们要先配置好环境。

(1)下载jython

    Jython允许Python代码转换为Java字节码,从而使Python可以在Java平台上运行

    下载网址:Home | Jython

(2)配置到BurpSuite

2.安装插件

(1)安装FaskIP插件

    下载地址:GitHub - AeolusTF/BurpFakeIP: 一个用于伪造ip地址进行爆破的Burp Suite插件

(2)将插件安装到BurpSuite

    

3.实操

(1)选择FaskIP的随机ip

(2)保存X-Forwarded-For,其余删除,发至Intuder,设置变量

(3)选择payload,扩展生成,选择FaskIp插件

(4)使用成功

4.FakeIP与代理池的区别

FakeIP:伪造IP,在一些情况下能有效绕过WAF,但是日志里面记录的还是本机IP,溯源到的还是本机IP

代理池:代理池的都是真实IP,每一次发包都是由代理池的真实IP进行发包。配合Burp插件的使用,每一次发包换一次代理,直到池子的代理更换完为止

二、爬虫审计

1.首页任务:

  • 新建扫描
  • 新建实时任务

2.实时任务:

(1)类型

  • 实时审计:对通过代理的所有流量进行实时分析和检测,使用官方POC进行验证。
  • 实时被动爬虫:不主动向目标服务器发送请求,通过监听流量来收集信息。

(2)实时审计的扫描设定:

比较重要的两个设置:

  • 审计优化:设置审计的速度和准确率。
    • 速度:快速、适中、全面。
    • 准确率:减少漏报率、适中、减少误报率。
  • 插入点类型:URL参数值、Body参数值、cookie参数值、参数名称、HTTP报头、整个主体、URL路径的文件名、URL路径的文件夹。

(3)实时审计和实时被动爬虫结合:

  • 访问网站时同时进行信息收集和实时审计。
  • 爬虫收集的信息会传输到“目标”的站点地图,方便查看。

3.新建扫描:

(1)类型

爬虫与审计:同时进行爬虫和审计,主动请求网站进行审计。

爬虫:主动请求服务器访问,不进行审计。

(2)扫描设定

用户需要在扫描的速度和覆盖范围之间进行选择。

轻量:速度最快,覆盖范围最小。

快速:速度较快,覆盖范围较小。

平衡:速度适中,覆盖范围适中。

深度:速度最慢,覆盖范围最大。

(3)应用登录

当扫描过程中遇到需要登录的页面时,系统将进行自动登录。

(4)资源池:

扫描的速度可以根据目标服务器的负担进行调整,以适应不同的服务器负载情况

注意:只有BurpSuite专业版才能使用扫描模块


http://www.kler.cn/a/430095.html

相关文章:

  • 微信小程序——创建滑动颜色条
  • 数字孪生电网有什么作用?实时云渲染技术又如何赋能智慧电网?
  • Postman接口测试05|实战项目笔记
  • 二、智能体强化学习——深度强化学习核心算法
  • 51单片机 和 STM32 在硬件操作上的差异
  • 【渗透测试术语总结】
  • 工业—使用Flink处理Kafka中的数据_EnvironmentData1
  • 音视频入门基础:MPEG2-TS专题(12)—— FFmpeg源码中,使用Section把各个transport packet组合起来的实现
  • Oracle之表空间迁移
  • 爽解报错:/bin/bash^M: bad interpreter: No such file or directory
  • es 3期 第13节-多条件组合查询实战运用
  • mvn test 失败,单独运行单元测试成功
  • Mysql | 尚硅谷 | 第04章_运算符
  • RabbitMQ 实现分组消费满足服务器集群部署
  • SpringCloud提供的多维度解决方案:构建高效微服务生态系统
  • QT 12月5日练习
  • 11.12[CQU JAVEE_EXP3][JAVA WEB]3h速成JAVA WEB;DE启动Tomcat的各种BUG;GIT
  • 设计模式 在PLM系统的应用场景介绍
  • E卷-计算网络信号200分
  • Linux:Ext系列文件系统
  • 微信小程序uni-app+vue3实现局部上下拉刷新和scroll-view动态高度计算
  • 深度学习(2)前向传播与反向传播
  • Python爬虫——猫眼电影
  • Linux setfacl lsattr chattr 命令详解
  • 什么是 k8s CNI ?
  • 研究生第一篇文献综述怎么写,文献检索,文章整理,文献归纳高效方法小技巧【学习笔记】