BurpSuitePro中文版
星级

4.8

BurpSuitePro中文版

更新时间:2022-01-19 当前版本:V2.5.4 大小:67MB
软件类别:安全防护 软件平台:winall
电脑下载 1040人安装1456人喜欢
应用介绍

    BurpSuitePro中文版是一款专门应用于测试Web安全性的 网络 安全测试软件,内置了Spider、Scanner、Intruder等多个工具模块让你能自由选择使用,而且用户不但可以通过AST技术、配置扫描等功能来进行自动扫描漏洞,同时还能进行手动管理侦查数据、测试点击劫持攻击。


    BurpSuitePro中文版由Java语言编写而成,从而让软件的使用和 学习 更加的方便,而且该软件集合了多种渗透测试组件,使我们自动化地或手工地能更好的完成对web应用的渗透测试。


    BurpSuitePro中文版功能特色

    一、Web漏洞扫描程序

    1、涵盖了100多个通用漏洞,例如SQL注入和跨站点脚本(XSS),在OWASP前10名中的所有漏洞中均具有出色的性能。

    2、Burp的尖端 Web应用程序搜寻器 准确地映射内容和功能,自动处理会话,状态更改,易失性内容和应用程序登录。

    3、Burp Scanner包括一个完整的 JavaScript分析 引擎,该引擎结合了静态(SAST)和动态(DAST)技术,用于检测客户端JavaScript(例如基于DOM的跨站点脚本)中的安全漏洞。

    4、Burp率先使用高度创新 的带外技术(OAST) 来增强传统的扫描模型。Burp Collaborator技术使Burp可以检测在应用程序外部行为中完全不可见的 服务 器端漏洞,甚至报告在扫描完成后异步触发的漏洞。

    5、Burp Infiltrator技术可用于检测目标应用程序,以在其有效负载到达应用程序内的危险API时向Burp Scanner提供实时反馈,从而执行交互式应用程序安全测试(IAST)。

    6、Burp的扫描逻辑会不断进行改进,以确保能够找到最新的漏洞和现有漏洞的新情况。近年来,Burp成为第一台检测Burp研究团队首创的新型漏洞的扫描仪,包括模板注入和Web缓存中毒。

    7、所有报告的漏洞均包含详细的自定义建议。这些内容包括问题的完整说明以及逐步的修复建议。会针对每个问题动态生成建议性措词,并准确描述任何特殊功能或补救点。

    二、先进的手动工具

    1、使用Burp项目文件实时增量保存您的工作,并从上次中断的地方无缝接听。

    2、使用配置库可以使用不同的设置快速启动目标扫描。

    3、在Burp的中央仪表板上查看所有发现的漏洞的实时反馈。

    4、将手动插入点放置 在请求中的任意位置,以通知扫描仪有关非标准输入和数据格式的信息。

    5、浏览时 使用 实时扫描, 以完全控制针对哪些请求执行的操作。

    6、Burp可以选择报告所有反映和存储的输入,即使尚未确认漏洞,也可以方便手动测试跨站点脚本之类的问题。

    7、您可以导出发现的漏洞的格式精美的HTML报告。

    8、CSRF PoC Generator函数可用于为给定请求生成概念验证跨站点请求伪造(CSRF)攻击。

    9、内容发现功能可用于发现隐藏的内容和未与可浏览的可见内容链接的功能。

    10、目标分析器功能可用于分析目标Web应用程序,并告诉您它包含多少个静态和动态URL,以及每个URL包含多少个参数。

    11、Burp Intruder是用于自动化针对应用程序的自定义攻击的高级工具。它可以用于多种目的,以提高手动测试的速度和准确性。

    12、入侵者捕获详细的攻击结果,并以表格形式清晰地显示有关每个请求和响应的所有相关信息。捕获的数据包括有效载荷值和位置,HTTP状态代码,响应计时器,cookie,重定向数以及任何已配置的grep或数据提取设置的结果。

    三、基本手动工具

    1、Burp Proxy允许手动测试人员拦截浏览器和目标应用程序之间的所有请求和响应,即使使用HTTPS时也是如此。

    2、您可以查看,编辑或删除单个消息,以操纵应用程序的服务器端或客户端组件。

    3、该代理历史记录所有请求和响应通过代理的全部细节。

    4、您可以用注释和彩色突出显示来注释单个项目,以便标记有趣的项目,以便以后进行手动后续操作。

    5、Burp Proxy可以对响应执行各种自动修改,以方便测试。例如,您可以取消隐藏隐藏的表单字段,启用禁用的表单字段并删除JavaScript表单验证。

    6、您可以使用匹配和替换规则,将自定义修改自动应用于通过代理传递的请求和响应。您可以创建对消息标题和正文,请求参数或URL文件路径进行操作的规则。

    7、Burp有助于消除拦截HTTPS连接时可能发生的浏览器安全警告。安装时,Burp会生成一个唯一的CA证书,您可以将其安装在浏览器中。然后,为您访问的每个域生成主机证书,并由受信任的CA证书签名。

    8、Burp支持对非代理感知客户端的无形代理,从而可以测试非标准用户代理,例如胖客户端应用程序和某些移动应用程序。

    9、HTML5 WebSockets消息以与常规HTTP消息相同的方式被拦截并记录到单独的历史记录中。

    10、您可以配置细粒度的拦截规则,以精确控制要拦截的消息,从而使您可以专注于最有趣的交互。

    11、该目标站点地图显示所有已在网站被发现被测试的内容。内容以树形视图显示,该视图与站点的URL结构相对应。在树中选择分支或节点将显示单个项目的列表,并在需要时提供完整的详细信息,包括请求和响应。

    12、所有请求和响应都显示在功能丰富的HTTP消息编辑器中。这提供了对基础消息的大量视图,以帮助分析和修改其内容。

    13、可以在Burp工具之间轻松发送单独的请求和响应,以支持各种手动测试工作流程。

    14、使用Repeater工具,您可以手动编辑和重新发出单个请求,以及完整的请求和响应历史记录。

    15、Sequencer工具用于使用标准密码测试的随机性对会话令牌进行统计分析

    16、解码器工具使您可以在现代网络上使用的常见编码方案和格式之间转换数据。

    17、Clickbandit工具针对易受攻击的应用程序功能生成有效的Clickjacking攻击。

    18、比较器工具在成对的请求和响应或其他有趣的数据之间执行视觉区别。

    19、您可以创建自定义会话处理规则来处理特定情况。会话处理规则可以自动登录,检测和恢复无效的会话以及获取有效的CSRF令牌。

    20、强大的Burp Extender API允许扩展自定义Burp的行为并与其他工具集成。Burp扩展的常见用例包括即时修改HTTP请求和响应,自定义Burp UI,添加自定义扫描程序检查以及访问关键的运行时信息,包括爬网和扫描结果。

    21、该BAPP商店是贡献的爆发式的用户社区随时可以使用扩展的存储库。只需在Burp UI中单击即可安装这些工具。


    BurpSuitePro中文版安装教程

    1、双击运行crack里的burp-loader-keygen-2020_2.jar

    2、点击run

    3、点击Manual activation

    4、点击Copy request

    5、ctrl v粘贴到箭头所示的地方

    6、复制方框内容粘贴到右边的椭圆内

    7、点击next

    8、点击finish完成破解

    BurpSuitePro中文版使用教程

    1)设置浏览器

    工具-选项-网络设置-设置,将连接设置改为手动代理配置

    输入127.0.0.1:8080,点击回车,进入burp证书下载页面

    点击右上角,下载证书

    在选项里搜索证书,点击【查看证书】

    点击【导入】,导入刚刚下载的burp证书,这样就可以使用burp抓取https请求了

    这时候计算机上的火狐浏览器也设置为了代理模式。代理设置成功之后,访问网页是访问不了的,因为我们没有将请求转发,接下来就需要配置burp来转发浏览器的请求。

    2)抓包

    将burp设置为Intercept is on,在火狐浏览器里输入baike.baidu.com

    将Intercept is on设置为Intercept is off

    4)截包

    这时候就需要打开拦截功能了

    之前在抓包的时候可以看到,百度搜索一次要发送很多个请求,这个时候停留在第一个请求上面,这时候,如果不听地点击forward的话,就会一直发送接下来的请求。如果不停点击drop,就会把这些请求的包一个个丢掉。

    5)改包

    比如水果网http://www.guo68.com/搜索水果:pingguo(搜索中文的时候抓的包是乱码,不利观察)

    一直点击forward,并且查看params选项,直到参数的内容中出现pingguo

    这时候把pingguo改成putao,继续点击forward或者关闭拦截功能。