一、什么是burpsuite?

Burp Suite是一个集成化的渗透测试工具,它集合了多种渗透测试组件,使我们自动化地或手工地能更好的完成对web应用的渗透测试和攻击。它包含了许多Burp工具,这些不同的burp工具通过协同工作,有效的分享信息,支持以某种工具中的信息为基础供另一种工具使用的方式发起攻击。这些工具设计了许多接口,以促进加快攻击应用程序的过程。所有的工具都共享一个能处理并显示HTTP 消息,持久性,认证,代理,日志,警报的一个强大的可扩展的框架

二、burpsuite安装

Burp Suite是由Java语言编写而成,而Java自身的跨平台性,使得软件的学习和使用更加方便。Burp Suite不像其他的自动化测试工具,它需要你手工的去配置一些参数,触发一些自动化流程,然后它才会开始工作。Burp Suite可执行程序是java文件类型的jar文件,免费版的可以从 免费版下载地址进行下载。免费版的Burp Suite会有许多限制,很多的高级工具无法使用,如果您想使用更多的高级功能,需要付费购买专业版。专业版与免费版的主要区别有

  1. Burp Scanner
  2. 工作空间的保存和恢复
  3. 拓展工具,如Target Analyzer, Content Discovery和 Task Scheduler

1.首先需要完成安装java及环境变量配置

2.打开注册机:burp-loader-keygen.jar,然后点击run,license text 随便填,然后将生成的license 复制粘贴到打开的burp里,点击next 

Burp Suite简介和安装_IT

 

 

 Burp Suite简介和安装_IT_02

3.点击manual activation 手动激活 

Burp Suite简介和安装_IT_03

4.将request 粘贴到activation request ,将自动生成response,再粘贴到burp里最下面的response中,点击下一步 

Burp Suite简介和安装_IT_04

5.激活成功

注意:  

  第二次打开burp 要先打开burp-loader-keygen.jar ,再点击一下run,打开软件,否则直接打开主程序还是提示输入 license key。也就是可以新建一个burp-loader-keygen.jar的快捷方式,在burp-loader-keygen.jar中打开burp。

三、BurpSuite功能模块介绍

  • Target(目标):显示目标目录结构的的一个功能
  • Proxy(代理):是一个拦截HTTP/HTTPS请求数据包的代理服务器,允许拦截、查看和修改在两个方向上的原始数据信息。
  • Spider(爬虫):是一个应用智能感应的 网络爬虫,能够完整的枚举应用程序的内容和功能。
  • Scanner(扫描器):仅限专业版存在,能自动扫描发现web应用程序的安全漏洞。
  • Intruder(入侵):是一个定制的高度可配置的工具,对web应用程序进行自动化攻击。
  • Repeater(中继器):依靠手动操作来补发单独的HTTP 请求,并分析应用程序响应的工具。
  • Sequencer(会话):是一个用来 分析那些不可预知的应用程序 会话令牌和重要数据项的随机性的工具。
  • Decoder(解码器):是一个进行手动执行或对应用程序数据者 智能解码编码的工具。
  • Comparer(对比):是一个实用的工具,通常是通过一些 相关的请求和响应得到两项数据的一个 可视化的“差异”。
  • Extender(扩展):可以让你加载Burp Suite的 扩展,使用你自己的或第三方代码来扩展Burp Suit的功能。
  • Options(设置):对Burp Suite的一些设置

Burp Suite简介和安装_IT_05