XYCOVO CONSOLE KURISU · WEB 渗透 / AI 辅助攻防 ONLINE
#009 · 2025-06-10✓ PASS

Burp Suite 实战笔记:暴力破解、重放与 HTTPS 抓包

课程笔记:Burp Suite 的 Intruder 暴力破解、Repeater 重放攻击、HTTPS 抓包证书配置,以及 DirBuster 目录扫描的完整流程。
burpsuite暴力破解抓包渗透测试AUTHOR: KURISU

Intruder 暴力破解

暴力破解的核心思路:把登录请求里不确定的部分(用户名、密码、验证码)标记为变量,挂上字典让工具自动穷举,再从一堆响应里找出”不一样”的那个。

操作流程

  1. 抓包:浏览器配置代理,用 Burp 截获登录表单的 POST 请求
  2. 送到 Intruder:右键 → Send to Intruder
  3. 标记 Payload 位:在 Positions 标签页,先 Clear 清空默认标记,再选中用户名/密码的值点 Add 标记为变量
  4. 选攻击模式
    • Sniper(狙击手):单变量,逐个替换,适合已知用户名只爆破密码
    • Battering ram(攻城锤):所有变量用同一个值同步替换
    • Pitchfork(草叉):多变量各挂一个字典,逐对平行替换
    • Cluster bomb(集束炸弹):多变量字典做笛卡尔积,量最大
  5. 挂字典:Payloads 标签页加载字典文件(如 top1000 弱口令)
  6. 分析结果:按响应长度(Length)或状态码排序——登录成功的响应通常和其他失败响应长度不同,或有 302 跳转

实用技巧

  • 响应里可以 Grep 关键字(如”密码错误”),快速区分成功失败
  • 有验证码/Token 先解决再爆破,否则都是无用功
  • 注意频率,别把目标打出验证码或封号

Repeater 重放攻击

Repeater 是手工分析的基本功:截获任意请求 → Send to Repeater → 随意修改参数、头部、Body → 反复点 Send 观察响应变化。

典型用途:

  • 改参数值测试越权(把 id=1001 改成 id=1002 看能不能看到别人数据)
  • 改 Content-Type、加注入字符,观察服务器报错差异
  • 验证接口是否做了重放限制(同一请求发两次结果是否一致)

HTTPS 抓包:证书配置

浏览器直接抓 HTTPS 会失败,因为 Burp 作为中间人要用自己的证书重新加密,而浏览器不信任它的证书。

解决办法:

  1. 浏览器访问 http://burp 或从 Burp 导出 CA 证书(cacert.der)
  2. 导入浏览器/系统的受信任的根证书颁发机构
  3. 重启浏览器,HTTPS 流量即可正常拦截解密

原理:这是合法的”中间人”,因为我们主动信任了 Burp 的 CA。HTTPS 防的是没被你信任的中间人。

DirBuster 目录扫描

DirBuster(及同类目录扫描工具)通过挂字典枚举 Web 路径,发现未链接的目录和文件:

  • 对目标站点逐字典项请求 /admin/backup/test/.git 等路径
  • 按响应码分类:200 存在、301/302 跳转、403 禁止但存在、404 不存在
  • 常见收获:后台入口、备份文件(.bak/.zip)、配置文件、版本控制目录

课后实践

  • 对 DVWA 靶场的 Brute Force 关卡完成爆破,尝试不同字典和攻击模式
  • 用 Repeater 重放登录请求,对比成功与失败响应的差异
← #008 OSPF 进阶…#010 OSPF 动态路由… →