#009 · 2025-06-10✓ PASS
Burp Suite 实战笔记:暴力破解、重放与 HTTPS 抓包
课程笔记:Burp Suite 的 Intruder 暴力破解、Repeater 重放攻击、HTTPS 抓包证书配置,以及 DirBuster 目录扫描的完整流程。
Intruder 暴力破解
暴力破解的核心思路:把登录请求里不确定的部分(用户名、密码、验证码)标记为变量,挂上字典让工具自动穷举,再从一堆响应里找出”不一样”的那个。
操作流程
- 抓包:浏览器配置代理,用 Burp 截获登录表单的 POST 请求
- 送到 Intruder:右键 → Send to Intruder
- 标记 Payload 位:在 Positions 标签页,先 Clear 清空默认标记,再选中用户名/密码的值点 Add 标记为变量
- 选攻击模式:
- Sniper(狙击手):单变量,逐个替换,适合已知用户名只爆破密码
- Battering ram(攻城锤):所有变量用同一个值同步替换
- Pitchfork(草叉):多变量各挂一个字典,逐对平行替换
- Cluster bomb(集束炸弹):多变量字典做笛卡尔积,量最大
- 挂字典:Payloads 标签页加载字典文件(如 top1000 弱口令)
- 分析结果:按响应长度(Length)或状态码排序——登录成功的响应通常和其他失败响应长度不同,或有 302 跳转
实用技巧
- 响应里可以 Grep 关键字(如”密码错误”),快速区分成功失败
- 有验证码/Token 先解决再爆破,否则都是无用功
- 注意频率,别把目标打出验证码或封号
Repeater 重放攻击
Repeater 是手工分析的基本功:截获任意请求 → Send to Repeater → 随意修改参数、头部、Body → 反复点 Send 观察响应变化。
典型用途:
- 改参数值测试越权(把
id=1001改成id=1002看能不能看到别人数据) - 改 Content-Type、加注入字符,观察服务器报错差异
- 验证接口是否做了重放限制(同一请求发两次结果是否一致)
HTTPS 抓包:证书配置
浏览器直接抓 HTTPS 会失败,因为 Burp 作为中间人要用自己的证书重新加密,而浏览器不信任它的证书。
解决办法:
- 浏览器访问
http://burp或从 Burp 导出 CA 证书(cacert.der) - 导入浏览器/系统的受信任的根证书颁发机构
- 重启浏览器,HTTPS 流量即可正常拦截解密
原理:这是合法的”中间人”,因为我们主动信任了 Burp 的 CA。HTTPS 防的是没被你信任的中间人。
DirBuster 目录扫描
DirBuster(及同类目录扫描工具)通过挂字典枚举 Web 路径,发现未链接的目录和文件:
- 对目标站点逐字典项请求
/admin、/backup、/test、/.git等路径 - 按响应码分类:200 存在、301/302 跳转、403 禁止但存在、404 不存在
- 常见收获:后台入口、备份文件(
.bak/.zip)、配置文件、版本控制目录
课后实践
- 对 DVWA 靶场的 Brute Force 关卡完成爆破,尝试不同字典和攻击模式
- 用 Repeater 重放登录请求,对比成功与失败响应的差异