欢迎回来
登录你的知识库账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属知识库
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

notebasewww.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v0.8.7 · 知识库
笔记
KnowledgeBase
网络无边,知识有迹。
0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →
>
笔记
0
加载中...
工具
0
此页用于记录用户反馈问题后的每一次改进
笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势
// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

Burp Suite

Burp Suite — 一款用于Web应用安全测试的集成平台,帮助渗透测试人员拦截、分析和篡改HTTP/HTTPS流量。

如果你搞Web安全,或者对渗透测试有兴趣,那“Burp Suite”这个名字你肯定绕不开。它不是那种装完就能自动“破解”网站的工具,而是一个让你亲手操控HTTP请求/响应、挖掘漏洞的瑞士军刀。说实话,我刚接触它时觉得界面有点乱,但用顺手之后,发现大部分Web漏洞都离不开它的辅助。

这个工具干什么的?解决什么问题?

简单说,Burp Suite就是一个中间人代理。你把它配置成浏览器的代理服务器,所有经过浏览器的HTTP/HTTPS流量都会先经过Burp,你可以在这里暂停、查看、修改,再发送给服务器。这解决了Web测试里最核心的问题:你无法直接看到客户端和服务器之间到底在传什么。

平时我们点个按钮、提交个表单,浏览器帮你封装好了请求,你看到的只是漂亮页面。但安全测试需要你“掀开引擎盖”——看看参数是不是加密了?Cookie怎么设置的?能不能绕过前端校验直接改数据?Burp就是干这个的。

它还能做很多事情:自动扫描常见漏洞(比如SQL注入、XSS)、爆破登录、重放请求、解码编码数据……可以说,没有Burp,Web渗透测试的效率会下降80%。

下载方式

Burp Suite是PortSwigger公司的产品,有社区版(免费)和专业版(付费)。社区版功能已经够学,只是缺少自动化扫描和一些高级功能。建议先下社区版练手。

官方下载地址:
Burp Suite官网
注意别去第三方网站,容易下到带毒版本。

安装方法

Burp是Java写的,所以必须先装Java环境(JDK 17及以上)。如果你电脑里还没有Java,去Oracle官网下个JDK,或者用OpenJDK也行。装完Java后,下载Burp的jar文件(或者Windows的exe安装包)。

  • Windows:双击exe,一路Next就行。它会自动检测Java,装好会在桌面生成快捷方式。
  • macOS/Linux:下载jar文件后,打开终端,运行:
    java -jar burpsuite_community_v2024.1.1.jar
    
    建议写个别名或脚本,不然每次都要敲路径。

启动后,你会看到一个大大的“Burp Project”窗口。点“Next”,选“Temporary Project”(临时项目),再点“Start Burp”。社区版会有个“license”弹窗,点“I Accept”就行。

基础使用教程

第一步:配置代理

Burp默认监听本地的8080端口。你需要让浏览器把流量转发给Burp。

  • Chrome/Firefox:装个插件叫“FoxyProxy”(或者“SwitchyOmega”),添加一个代理配置:
    • 代理类型:HTTP
    • IP:127.0.0.1
    • 端口:8080
    • 保存并启用这个代理。
  • 或者手动设置:浏览器设置→网络→代理→手动配置,填127.0.0.1:8080。

第二步:安装CA证书(拦截HTTPS)

如果不装证书,Burp只能看到HTTP流量,HTTPS的页面会显示“连接不安全”或直接打不开。装证书是为了让Burp能解密HTTPS。

在Burp里:点击 Proxy → Options → Import/Export CA certificate → 选“Export as DER format”,保存到桌面(比如cacert.der)。
然后在浏览器里导入这个证书:

  • Chrome:设置→隐私与安全→安全→管理证书→受信任的根证书颁发机构→导入。
  • Firefox:设置→隐私与安全→证书→查看证书→导入。

导入后重启浏览器,再访问HTTPS网站就正常了。

第三步:拦截并修改请求

回到Burp的 Proxy → Intercept 标签页。如果开关是“Intercept is on”,你访问任何一个网站,浏览器都会“卡住”等待——因为请求被Burp拦截了。

比如你访问https://example.com/login,Burp会显示一个原始HTTP请求:

POST /login HTTP/1.1
Host: example.com
User-Agent: Mozilla/5.0
...
username=admin&password=123456

你可以直接在这里修改参数值,比如把password改成' OR '1'='1,然后点 Forward 发送给服务器。如果服务器返回了错误信息,说明可能存在SQL注入。

小技巧:如果想放行所有请求,把Intercept开关点成“Intercept is off”就行。

第四步:使用Repeater重放请求

在拦截到请求后,右键点击 → Send to Repeater(快捷键Ctrl+R)。然后切换到 Repeater 标签页,你会看到刚才的请求。在这里你可以随意修改参数,点 Send 查看服务器返回的响应。这比反复拦截、转发高效得多。

进阶技巧(可选)

1. Intruder(爆破/模糊测试)

专业版有这个功能,社区版有速率限制(每30秒一次),但依然能用。比如你要测试登录接口是否存在弱口令,可以:

  • 拦截登录请求,右键→Send to Intruder。
  • 在Positions标签页里,选中password=123456这个值,点“Add §”变成password=§123456§。
  • 切换到Payloads标签页,加载一个字典文件(比如password.txt)。
  • 点Start Attack,Burp会依次发送每个密码,并返回响应长度。如果某个响应的长度明显不同,可能就是正确密码。

2. Decoder(编码解码)

Burp内置了URL、Base64、Hex、Unicode等多种编码解码。比如你看到一串%48%65%6c%6c%6f,复制到Decoder里,选“URL decode”,立刻变成“Hello”。反过来也可以,比如你想把SQL语句编码成URL格式绕过WAF。

3. Extensions(扩展插件)

Burp支持插件,社区版也能用。在 Extender → BApp Store 里有很多免费插件。推荐几个:

  • Autorize:自动检测越权漏洞。
  • JSON Web Tokens:解析和修改JWT token。
  • Turbo Intruder:高速爆破(需要Python环境)。

4. 使用Scope缩小目标

默认Burp会拦截所有流量,包括浏览器访问的谷歌、百度等,很乱。你可以在 Target → Scope 里添加目标域名(比如*.example.com),然后在Proxy的Intercept里勾选“Only intercept requests that are in scope”。这样Burp只关心你的目标,其他流量直接放行。

一些个人经验

  • 别怕报错:刚用Burp时,经常遇到“连接被拒绝”或“证书无效”。99%的情况是代理没配好,或者证书没装对。检查一下浏览器代理设置是不是指向了8080,以及证书是否导入了“受信任的根证书”。
  • 结合浏览器开发者工具:Burp看的是原始HTTP,而浏览器F12看的是渲染后的结果。两者互补。比如你想知道某个按钮触发的请求参数,先在浏览器F12里找,再到Burp里拦截。
  • 社区版够用:如果你是学生或个人学习,社区版完全能覆盖OWASP Top 10的测试。专业版的自动扫描虽然快,但不如手动测试灵活。
  • 注意法律边界:Burp是安全测试工具,不要用来攻击未授权的网站。只在你自己搭建的靶场(比如DVWA、WebGoat)或者有授权的渗透测试中使用。

总结

Burp Suite就像Web安全测试的“手术刀”。它不炫酷,但精准、实用。花一两天时间把代理配置、Repeater、Intruder这三个功能玩熟,你就能理解大部分Web漏洞的本质。下次遇到一个奇怪的登录框,或者一个可疑的API接口,先丢进Burp里看看——它通常会告诉你答案。

编写使用方法
Markdown 格式 · Ctrl+Enter 确定
新建笔记
预览
数据表格
点击单元格编辑 · Tab 移动
A1fx
Sheet1
BIH1H2≡🔗</>
隐私提醒

取消
编辑工具
取消