☰
Burp Suite 保姆级教程:代理、抓包、爆破、插件使用
2026/10/11 7:19:14 网站建设 项目流程

Burp Suite 保姆级教程:代理、抓包、爆破、插件使用

免责声明:本文内容仅用于在本人授权的靶场环境学习 Web 安全原理,所有抓包、请求修改、爆破、漏洞测试操作,严禁在未经授权的公网网站、业务系统实施。未经授权对网站进行扫描、爆破、请求篡改,违反《网络安全法》《刑法》,由此产生一切法律责任由操作者自行承担。

前言

如果你是零基础入门 Web 安全、准备挖 SRC,Burp Suite 是你必须掌握的核心工具,没有之一。很多新手拿到 Burp 之后,只学会简单抓 HTTP 包,HTTPS 直接报证书错误;爆破只会简单填字典,遇到验证码、IP 限制、登录失败返回码不同就直接卡住;插件只会盲目安装一堆,不知道每个插件的真实用途,最后 Burp 越用越卡,实战完全发挥不出价值。

很多人对 Burp 的认知停留在 “抓包改包工具”,但实际上 Burp 是一套完整的 Web 安全测试平台:代理抓包、重放请求、主动 / 被动扫描、弱口令爆破、请求模糊测试、会话管理、插件扩展,Web 渗透 80% 的基础操作都可以在 Burp 内部完成。

本篇保姆级教程,面向零基础网安学习者、运维转安全、SRC 新手,完整讲解 Burp Suite 核心模块,从软件启动、代理配置、HTTPS 证书安装、抓包拦截,到 Intruder 爆破四大攻击模式、Payload 配置、结果分析,再到 BApp 商店插件安装、热门实战插件详解。配套大量实战场景、踩坑排错、靶场实操案例,同时讲解 Burp 配套辅助模块 Repeater、Decoder、Comparer,打通从抓包到漏洞测试完整流程。

读完本文,你可以独立完成:

  1. 浏览器代理配置,成功抓取 HTTP/HTTPS 数据包,解决证书报错;
  2. 手动拦截、修改、放行请求,看懂 HTTP 请求响应;
  3. 使用 Intruder 完成登录框弱口令爆破、参数 Fuzz、账号枚举;
  4. 看懂爆破四种攻击模式,根据场景选择 Sniper/Battering ram/Pitchfork/Cluster bomb;
  5. 学会 BApp 商店插件一键安装,掌握实战高频插件(Turbo Intruder、Hackbar、JSON Web Token、Wappalyzer 等);
  6. 排查 Burp 常见报错:代理连不上、HTTPS 证书警告、抓不到包、爆破请求重复、WAF 拦截爆破请求等问题。

学习建议:全程搭配 DVWA、Pikachu、PortSwigger 靶场练习,不要直接对公网网站测试。Burp 的学习核心是理解 HTTP 协议,工具只是辅助,前面学的计算机网络基础、HTTP 协议知识,会在 Burp 实操中全部落地。

1 Burp Suite 介绍与版本区分(新手必看)

Burp Suite 是 PortSwigger 公司开发的 Web 安全渗透测试工具,分为三个版本,新手一定要分清,避免踩坑。

  1. Burp Suite Community Edition(社区版 CE)免费
    免费开源,适合新手入门学习。**重大限制:Intruder 爆破模块限速,每秒请求数量很低,无法并行爆破;扫描器功能阉割;部分 BApp 插件不支持。**适合学习原理,不适合真实 SRC 高强度爆破。
  2. Burp Suite Professional 专业版(Pro)
    网安工程师、SRC 白帽主流版本,无请求限速,完整的主动 / 被动扫描、完整 Intruder 功能,BApp 商店全部插件可用。挖洞、实战渗透都使用专业版。
  3. Burp Suite Enterprise 企业版
    企业自动化扫描平台,一般个人学习不用。

新手误区:很多新手找各种破解版,版本老旧,BApp 商店无法加载,插件不兼容,容易出现各种奇怪 bug。学习优先官方社区版熟悉基础操作。

Burp 核心模块总览:

  • Proxy:代理抓包,最基础、最重要模块,所有流量入口;
  • Repeater:重放器,手工修改请求重复发送,手工验证漏洞;
  • Intruder:入侵者,爆破、Fuzz 模糊测试核心模块;
  • Scanner:扫描器,主动 / 被动扫描,自动发现 Web 漏洞(SQL 注入、XSS 等);
  • Extender:插件扩展,BApp 商店,扩展 Burp 能力;
  • Decoder:编码解码,URL、Base64、HTML 编码;
  • Comparer:对比器,对比两个请求 / 响应差异;
  • Sequencer:会话随机性检测,检测 Cookie、Token 是否可预测。

2 Burp Suite 启动与项目初始化

2.1 启动 Burp

打开 Burp 之后,第一个页面是项目创建页面。

  • Temporary project:临时项目,关闭软件后所有抓包记录、爆破记录全部丢失,适合快速临时测试;
  • New project on disk:保存项目到磁盘,所有流量、记录保存,适合长期挖洞、复杂测试。

新手练习,推荐选择Temporary project,点击 Next。
然后选择配置:Use Burp defaults(使用默认配置),点击 Start Burp,等待加载完成进入主界面。

小知识点:Burp 项目文件会保存所有 HTTP 流量、请求、爆破结果,项目体积会越来越大,长时间测试之后建议新建项目。

2.2 Burp 代理监听端口默认配置

打开顶部菜单栏Settings→Tools→Proxy→Proxy Listeners。
默认监听地址:127.0.0.1,端口8080。

127.0.0.1 代表本机回环地址,仅本机浏览器可以访问;如果需要手机抓包,需要新增监听器,监听0.0.0.0:8080,手机和电脑在同一局域网,填写电脑 IP+8080。

注意:如果本机 8080 端口被其他程序占用,可以修改端口,例如改为 8081,浏览器代理端口同步修改。

3 Proxy 代理模块详解(核心:代理配置、抓包、拦截、HTTPS 证书安装)

Proxy 是 Burp 的流量入口,所有浏览器访问网站的 HTTP/HTTPS 流量,经过代理转发到 Burp,Burp 可以拦截、查看、修改数据包,再转发给目标服务器;服务器返回的响应包,同样经过 Burp 返回浏览器。

3.1 浏览器代理配置(两种方案)

方案一:Burp 内置浏览器(最简单,新手首选,不用手动装证书)
Proxy → Intercept 标签页,点击Open Browser,Burp 会自动打开内置 Chromium 浏览器,代理和证书全部预配置完成,直接使用,不会出现 HTTPS 证书报错。适合新手快速上手练习。

方案二:外部浏览器(Chrome/Firefox,日常挖洞常用,需要手动配置代理 + 导入 CA 证书)
推荐使用 SwitchyOmega 代理插件,一键切换代理,不用反复修改系统代理。

  1. 浏览器安装 SwitchyOmega 插件;
  2. 新建情景模式,代理协议 HTTP,代理地址127.0.0.1,端口8080;
  3. 保存,切换到 Burp 代理模式。

注意:系统代理和插件代理不要冲突;用完 Burp 之后,一定要切回【直接连接】,不然关闭 Burp 之后浏览器无法上网。

3.2 Intercept 拦截开关

Proxy → Intercept 页面,左上角Intercept is on / Intercept is off

  • Intercept is on:开启拦截。浏览器发出的每一条请求,都会卡在 Burp,等待你手动点击 Forward 放行,Drop 丢弃。适合需要修改请求的场景;
  • Intercept is off:关闭拦截。流量直接透明转发,不暂停,所有请求保存在 HTTP history 历史记录,只抓包不拦截,日常浏览网站、收集流量用这个。

三个按钮:

  • Forward:放行当前数据包,发送到服务器;
  • Drop:丢弃数据包,不转发;
  • Action:对数据包执行操作,例如 Send to Repeater、Send to Intruder。

新手高频坑:打开 Intercept is on 之后,浏览器网页一直转圈加载不出来,就是请求卡在 Burp 里,没有 Forward 放行。

3.3 HTTPS 抓包:CA 证书安装(重中之重,90% 新手卡在这里)

HTTP 明文网站直接抓包,HTTPS 网站默认无法抓包,浏览器会报证书不安全,原因:HTTPS 是 TLS 加密,Burp 作为中间人,使用自己的 CA 证书对 HTTPS 流量解密,浏览器默认不信任 Burp 的根证书,直接告警。

安装证书步骤:

  1. Burp 保持运行,浏览器切换到 Burp 代理;
  2. 浏览器访问http://burpsuite;
  3. 页面右上角点击CA Certificate,下载cacert.der证书文件;
  4. Windows 系统导入证书:双击证书 → 安装证书 → 存储位置选【本地计算机】→ 下一步,选择【将所有的证书放入下列存储】→ 浏览,选择【受信任的根证书颁发机构】,完成导入。
  5. 关闭浏览器重新打开,再次访问 HTTPS 网站,不再提示证书风险,Burp 可以正常解密 HTTPS 流量。

排错:访问 http://burpsuite 打不开,检查三点:①浏览器代理已经开启指向 Burp;②Burp Proxy 监听器正常开启;③Burp 没有被防火墙拦截。

补充:Firefox 浏览器可以单独导入证书,不使用系统根证书存储。

3.4 HTTP history 流量历史记录

Proxy → HTTP history,所有经过 Burp 代理的请求全部保存在这里,不管拦截开关是否开启。
可以看到:请求时间、方法、URL、状态码、长度、MIME 类型。
右键任意请求,可以:

  • Send to Repeater:发送到重放模块;
  • Send to Intruder:发送到爆破模块;
  • Send to Scanner:发送到扫描器;
  • Show in Inspector:查看请求头、Cookie 快速预览;
  • Save item:保存数据包。

过滤器功能:可以过滤 GET/POST、HTTP/HTTPS、状态码,过滤静态资源(图片、css、js),只保留动态接口请求,减少无关流量干扰。

实战技巧:抓包的时候,过滤掉静态资源,只看后端接口请求,更容易找到登录、查询、提交表单的业务接口。

4 HTTP 数据包基础解读,Proxy 历史记录与日志

拿到一个请求包,分为请求头、空行、请求体(POST 请求才有)。
示例登录 POST 请求:

POST /login HTTP/1.1 Host: pikachu.test User-Agent: Mozilla/5.0 Content-Type: application/x-www-form-urlencoded Cookie: PHPSESSID=xxxx Content-Length: 27 username=admin&password=123456
  • 请求行:POST /login HTTP/1.1,请求方法、路径、HTTP 版本;
  • 请求头:Host、UA、Cookie、Content-Type 等;
  • 空行分隔请求头和请求体;
  • 请求体:POST 提交表单数据,username 和 password 参数。

响应包,服务器返回给浏览器:状态行、响应头、响应体(网页 HTML 内容)。

HTTP/1.1 200 OK Server: nginx Content-Type: text/html;charset=utf-8 <!DOCTYPE html> <html> 登录成功页面 </html>

Burp 消息编辑器两种视图:

  • Raw:原始原始数据包,最常用,直接编辑文本;
  • Params:自动提取 URL 参数、POST 表单参数,快速修改参数;
  • Headers:只查看请求头响应头;
  • Hex:十六进制视图,处理二进制数据包(文件上传)。

新手练习:在 Proxy 拦截页面,修改 POST 参数,比如把 username 改成 test,点击 Forward 放行,观察网页返回结果,理解修改请求的效果。

5 Repeater 重放模块:修改请求、重复发包,漏洞手工测试

Repeater 是手工测试漏洞的核心模块,作用:把抓到的 HTTP 请求保存下来,反复修改、发送,对比响应结果,不需要每次重新抓包。

5.1 使用流程

  1. 在 Proxy 的 HTTP history,或者拦截页面,右键请求 → Send to Repeater;
  2. 顶部切换到 Repeater 标签,请求出现在左侧列表;
  3. 左侧面板是请求,修改请求内容(参数、Cookie、请求头);
  4. 点击Send发送请求;
  5. 右侧面板查看服务器返回响应包。

5.2 实战场景举例

场景 1:测试 SQL 注入。抓到参数请求,复制单引号放到参数位置,Send 发送,对比响应页面是否报错。
场景 2:测试 XSS。在参数插入<script>alert(1)</script>,发送请求看返回页面是否触发 JS。
场景 3:越权测试,修改请求里的 id 参数,看是否可以访问其他用户数据。

Repeater 小技巧:

  • 可以修改 Cookie、添加 X-Forwarded-For 伪造 IP;
  • 底部可以设置请求延迟,避免发包太快被 WAF 封禁;
  • 右键可以把响应包发送到 Comparer,对比两次响应差异。

Repeater 是 SRC 挖洞最常用的模块,绝大多数漏洞手工验证都靠它,学习顺序:先熟练 Repeater,再学 Intruder 爆破。

6 Intruder 爆破模块(本文重点)

Intruder 是 Burp 的自动发包、模糊测试模块,俗称爆破模块。核心逻辑:基于一个原始请求模板,在标记好的位置循环替换 Payload(字典内容),批量发送请求,收集响应结果,用于弱口令爆破、账号枚举、参数 Fuzz。

重要提醒:社区版 CE 的 Intruder 有请求速率限制,只能用来学习原理,不适合大规模爆破。

6.1 Intruder 基础概念、四种攻击模式详细对比

把抓到的登录请求右键 Send to Intruder,进入 Intruder 模块,切换到 Positions 标签。
使用§符号标记 Payload 位置,两个 § 中间的内容会被字典 Payload 替换。有四个攻击模式,不同场景选择不同模式,新手最容易在这里选错。

① Sniper(狙击手模式,⭐⭐⭐⭐⭐最常用)

Payload 位置数量:1 个标记位,一套字典。
原理:遍历字典,依次替换这一个标记位置,每次请求替换一个 Payload。
适用场景:固定账号,爆破密码;单个参数 Fuzz。
示例:username=admin,§password§ 标记,密码字典 [123456,admin,111111],依次发送:
password=123456 → password=admin → password=111111
请求总数 = 字典条目数量。

② Battering ram(撞锤模式)

多个标记位,同一套字典,所有位置同时替换为同一个 Payload。
比如两个标记位 §user§ 和 §pass§,字典 [123456,admin]
请求 1:user=123456&pass=123456
请求 2:user=admin&pass=admin
适用场景:账号密码相同的弱口令测试(账号密码一致),场景比较少。

③ Pitchfork(干草叉模式)⭐⭐⭐⭐

多个标记位,多套字典,一一对应,按行同步读取。
Payload 集合数量 = 标记位置数量,每个 Payload 集合行数必须相同。
两套字典:
用户名字典:[admin,test,root]
密码字典:[admin123,test123,root123]
第 1 次:admin + admin123
第 2 次:test + test123
第 3 次:root + root123
不会交叉组合,只按行配对。
适用场景:账号枚举,每个账号对应固定密码;或者账号和验证码一一对应场景。请求总数 = 单字典行数。

④ Cluster bomb(集群炸弹模式)⭐⭐⭐⭐⭐

多个标记位,多套字典,笛卡尔积,全部交叉组合。
用户名字典 3 条,密码字典 3 条,总请求数 3×3=9 次,所有组合全部尝试。
admin+admin123、admin+test123、admin+root123
test+admin123、test+test123、test+root123
root+admin123、root+test123、root+root123
适用场景:账号密码未知,双字典爆破登录框,尝试所有账号密码组合。请求量会指数级上涨,字典大的时候请求量巨大,注意控制。

快速记忆:
Sniper:单个位置,一套字典;
Pitchfork:多位置,多字典,按行配对,不交叉;
Cluster bomb:多位置,多字典,全部交叉组合。

6.2 Payload 位置标记、Payload 字典配置

Positions 页面:

  • Add §:选中文字,添加 Payload 标记 § §;
  • Clear §:清除全部标记;
  • Auto §:Burp 自动识别表单参数,自动添加标记,不推荐自动标记,容易标记多余参数,手动标记最稳妥。

Payload 标签页,配置 Payload 字典:
Payload set:选择第几个标记位置;
Payload type:Payload 类型,常用 Simple list(自定义字典列表)。
Payload 配置:

  • Load:从本地 txt 文件加载字典;
  • Paste:直接粘贴字典文本;
  • Add:手动单行添加;
  • Remove:删除选中条目;
  • Clear:清空字典。

其他 Payload 类型简单了解:

  • Runtime file:运行时读取文件;
  • Numbers:数字序列(1-1000);
  • Date:日期;
  • Username generator:用户名生成器。

Payload processing(Payload 预处理):对字典内容做变形,比如添加前缀、后缀、大小写转换、URL 编码,弱口令爆破经常用。例如密码字典全部末尾加!。

6.3 实战案例 1:单参数爆破(密码爆破,Sniper 模式)

靶场场景:登录页面,账号固定 admin,爆破密码。

  1. Proxy 抓登录请求,POST 包:username=admin&password=123456;
  2. 右键 Send to Intruder;
  3. Positions 页面:清除自动标记,只选中 password 的值,点击 Add §,变成 username=admin&password=§123456§;
  4. 攻击模式选择 Sniper;
  5. Payloads 页面,Payload set1,Simple list,导入密码字典;
  6. 点击右上角 Start attack,开始爆破。

爆破结果窗口,表格列:请求序号、Payload、状态码、响应长度、响应时间。
判断登录成功的核心方法:对比响应包长度(Length)
失败请求页面返回 “账号密码错误”,页面长度固定;登录成功的请求页面内容不一样,长度不同。
点击任意请求,可以查看 Request 和 Response,确认是否登录成功。

注意:不要只看状态码,很多网站登录失败依然返回 200 OK,状态码不变,只能看响应长度、响应内容关键词。

6.4 实战案例 2:账号密码双字典爆破(Cluster Bomb)

场景:不知道账号和密码,两套字典,全部组合尝试。

  1. 抓包登录请求,username 和 password 两个参数;
  2. 手动标记两个位置,§admin§&§123456§;
  3. 攻击模式切换为 Cluster bomb;
  4. Payload set 1:用户名字典;Payload set2:密码字典;
  5. Start attack。

注意 Cluster bomb 笛卡尔积,字典大的时候请求量爆炸,比如账号 1000 条,密码 1000 条,100 万次请求,极易触发 WAF、账号锁定。实战尽量缩小字典范围。

6.5 实战案例 3:账号枚举(Pitchfork)

场景:每个账号对应一个固定默认密码,账号和密码一一对应,不交叉测试。
两套字典行数相同,账号一行,密码一行,一一配对。攻击模式 Pitchfork。

6.6 爆破结果分析:长度、状态码、响应包差异判断成功请求

Intruder 爆破结果表格筛选技巧:

  1. 状态码(Status):200 成功,302 重定向(登录成功经常 302 跳转首页);401 未授权,403 禁止,404 不存在;
  2. Length 响应长度:最常用判断指标,失败请求长度基本一致,成功请求长度明显不同;
  3. 搜索关键词:点击Grep - Match,设置关键词,例如登录成功、welcome,响应包包含关键词自动标记,快速筛选成功请求;
  4. Grep - Extract:提取响应里面指定内容,比如提取 Token。

实战坑:部分网站返回页面动态内容,每次长度轻微波动,不能单纯依靠长度,需要结合关键词匹配。

6.7 爆破限速、请求头处理、绕过简单防护

  1. 请求速率控制:Intruder 设置 → Request engine,设置并发线程数、请求延迟。并发太高,容易触发 WAF 拦截、IP 封禁。新手靶场建议线程 1~5,延迟 200ms。
  2. Cookie 保持会话:登录爆破,Cookie 一般固定不变,不需要标记。部分网站会携带 csrf-token,每次请求 Token 变化,原生 Intruder 很难处理,这种场景推荐 Turbo Intruder 插件。
  3. 账号锁定防护:很多网站密码错误多次,账号锁定,爆破前先测试错误次数限制,减少字典数量。
  4. 验证码:带验证码登录框,原生 Intruder 无法直接爆破,需要验证码识别插件或者验证码重放漏洞。

7 Burp 辅助工具模块:Decoder、Comparer、Sequencer

7.1 Decoder 编码解码模块

用于 URL 编码、Base64、HTML、Hex、ASCII 之间互相转换。
Web 安全高频场景:URL 编码绕过、Base64 解密 Cookie、JWT 简单查看。
使用:粘贴原始字符串,上方选择编码 / 解码方式。

示例:<script>alert(1)</script>进行 URL 编码,用于 XSS 测试。

7.2 Comparer 对比模块

对比两个请求包、两个响应包的差异,高亮不同内容。
实战场景:两次请求,一个参数正确,一个参数错误,对比响应差异,判断漏洞。
使用方法:在 Proxy/Repeater/Intruder,右键请求 → Send to Comparer,选择两个项目对比。

7.3 Sequencer 会话随机性检测

检测 Cookie、Session、Token、验证码的随机程度。判断是否可以预测会话值,用于会话劫持漏洞测试。
把包含 token 的请求发送到 Sequencer,采集大量样本,进行熵值分析。熵值低,代表随机性差,容易被预测。入门阶段简单了解即可。

8 Extender 插件模块:BApp 商店使用、插件安装方式

Burp 原生功能有限,插件极大扩展能力,比如高速爆破、JS 解密、JWT 解析、被动扫描增强。插件管理在 Extender 模块。

两种插件安装方式:

方式 1:BApp 商店一键安装(推荐,Pro 版)

  1. Extender → BApp Store;
  2. 搜索插件名称;
  3. 选中插件,点击 Install,自动下载加载,安装完成后,在 Installed 列表可以看到插件,勾选启用。

方式 2:手动加载本地插件文件(离线安装)

  1. Extender → Installed → Add;
  2. 选择插件类型:Java/Jython/Python;
  3. 选中本地 jar/py 插件文件,加载。

Python 插件需要提前配置 Jython 环境。

插件加载顺序:Installed 列表从上到下依次处理流量,部分插件顺序会影响结果,可以拖动调整。
插件输出日志,在 Output 和 Errors 标签查看,报错信息在这里排查。

9 网安实战高频插件保姆级使用教程

下面是 SRC 挖洞、渗透测试最常用的 Burp 插件,逐个讲解用途和使用场景。

9.1 Turbo Intruder(⭐⭐⭐⭐⭐必装,高速爆破)

原生 Intruder 速度慢,Turbo Intruder 是高性能异步爆破插件,支持自定义 Python 脚本,高并发爆破,处理动态 csrf-token、验证码重放,是白帽最常用爆破插件。
安装:BApp Store 搜索 Turbo Intruder,一键安装。
使用方法:抓包请求,右键 Send to Turbo Intruder,编写简单 payload 脚本,配置并发,Start attack。
优势:异步请求,速度远高于原生 Intruder;支持在脚本内动态更新 Cookie、Token,解决动态令牌爆破难题。

9.2 Wappalyzer

网站指纹识别插件,自动识别目标网站的中间件、框架、CMS 版本,比如 Nginx、PHP、ThinkPHP、Wordpress。流量经过 Burp 自动识别,在响应头部展示指纹信息,资产信息收集必备。

9.3 JSON Web Token(JWT Editor)

JWT 令牌编辑、签名修改插件。遇到 Authorization 携带 JWT 的接口,可以直接修改 JWT 载荷,修改之后自动重新签名,测试 JWT 身份认证漏洞,越权、未授权。
可以修改 JWT 里面的 userid、role,测试权限绕过。

9.4 Hackbar

模拟浏览器发送 GET/POST 请求,快速构造请求,编码转换,方便手工测试。适合快速构造 Payload,类似浏览器 hackbar 工具。

9.5 Upload Scanner

文件上传漏洞辅助插件,自动测试各种文件后缀绕过、MIME 绕过,检测文件上传漏洞。

9.6 Active Scan++

增强版主动扫描,补充原生 Scanner 的规则,增加更多漏洞检测 payload,提升扫描能力。

新手插件安装建议:不要一次性装十几个插件,插件太多会导致 Burp 卡顿。优先安装 Turbo Intruder、Wappalyzer、JWT Editor 三个核心插件,够用就好。

10 Burp Suite 高频踩坑与排错大全(新手最容易遇到的问题)

问题 1:浏览器开启代理,无法访问任何网站

排查思路:

  1. 确认 Burp 已经启动,Proxy 监听器正常开启;
  2. 确认代理 IP 和端口是 127.0.0.1:8080,没有填错;
  3. 检查系统防火墙,拦截 Burp;
  4. 用完 Burp 没有关闭代理,关闭 Burp 之后浏览器上不了网,切换 SwitchyOmega 到直接连接。

问题 2:HTTP 网站可以抓包,HTTPS 网站报不安全,无法抓包

99% 是 CA 证书没有正确导入到【受信任的根证书颁发机构】。
检查:证书是否下载正确;导入存储位置是否选对;导入完成重启浏览器。

注意:导入 der 格式证书,不是 crt。

问题 3:Burp 抓不到手机 HTTPS 流量

手机和电脑同一局域网,Burp 新增监听器 0.0.0.0:8080;手机 WiFi 代理设置电脑 IP:8080;手机浏览器访问 http://burpsuite 下载证书;安卓高版本证书需要安装到系统根证书,用户证书无效。

问题 4:Intruder 爆破返回全部 200,长度完全一致,分不清成功包

网站返回统一页面,需要使用 Grep-Match,设置关键词匹配,例如 “登录成功”,标记命中的请求。

问题 5:爆破一会之后,全部请求 403,被 WAF 拉黑

原因:并发太高,请求频率太快。降低线程,增加请求间隔;添加随机 User-Agent;部分网站有 IP 访问频率限制,需要代理池。

问题 6:Burp 扫描器大量误报

Burp 主动扫描会产生大量请求,很多结果是误报,所有扫描出来的漏洞,必须人工 Repeater 复现验证,不能直接提交漏洞。

问题 7:发送请求出现 Connection refused

目标端口关闭,防火墙拦截,目标服务器拒绝连接。

11 Burp 实战工作流:从抓包到漏洞验证完整流程

一套标准 SRC 挖洞使用 Burp 的完整工作流,新手可以直接套用:

  1. 开启 Burp,开启代理,浏览器切换代理;
  2. Intercept 设置为 off,浏览目标网站,收集全部 HTTP 流量;
  3. 在 HTTP history 筛选动态接口,找到登录、查询、提交、上传等业务接口;
  4. 发现可疑参数,右键发送 Repeater;
  5. 在 Repeater 修改参数,手工注入 Payload,测试是否存在漏洞(XSS、SQL 注入、越权);
  6. 如果需要批量测试、弱口令爆破,发送请求到 Intruder/Turbo Intruder;
  7. 爆破完成,筛选响应差异,验证是否存在弱口令;
  8. 确认漏洞之后,整理请求包、响应包截图,编写漏洞报告提交 SRC;
  9. 测试结束,浏览器关闭代理,关闭 Burp。

核心原则:被动收集流量优先,手工 Repeater 验证为主,扫描器和爆破作为辅助,不要上来直接无脑全站点扫描。无脑扫描容易触发 WAF,产生大量无效流量,容易违反授权规范。

12 Burp 使用安全规范、法律边界(重要)

再次强调:
Burp 是安全测试工具,仅允许在自己搭建、拥有完整授权的靶场环境使用。
未经授权,对互联网网站、企业业务系统进行抓包、修改请求、爆破、扫描,属于违法行为,会承担民事、行政甚至刑事责任。
练习靶场推荐:DVWA、Pikachu、WebGoat、PortSwigger Web Security Academy,全部是专门用于学习的靶场。

实战 SRC 挖洞:必须遵守 SRC 平台规则,在平台允许的范围内测试,禁止超出业务范围批量爆破、DDoS、大量请求造成业务影响。爆破时控制并发、请求速率,避免对目标业务造成压力。

13 新手练习靶场推荐 + 学习路线

靶场推荐

  1. PortSwigger Web Security Academy(首选,官方靶场,配套 Burp 学习)
  2. Pikachu 漏洞靶场,中文,适合国内新手练习登录爆破、XSS、文件上传
  3. DVWA,经典 Web 漏洞靶场

Burp 学习路线

阶段 1(3~5 天):熟悉 Proxy 代理,配置证书,熟练抓包、拦截、修改 HTTP 请求,看懂请求响应,掌握 Repeater。
阶段 2(5~7 天):学习 Intruder 四种攻击模式,完成登录弱口令爆破靶场练习,掌握结果筛选。
阶段 3:学习插件,Turbo Intruder、JWT Editor,学习简单被动扫描。
阶段 4:结合 Web 漏洞知识,使用 Burp 复现 XSS、SQL 注入、文件上传、越权等漏洞。

学习顺序建议:计算机网络基础 → HTTP 协议 → Burp Proxy 抓包 → Repeater → Intruder 爆破 → 插件 → Web 漏洞。不要跳过 HTTP 协议直接学 Burp,看不懂数据包,Burp 永远只是点鼠标的工具。

14 总结

Burp Suite 是 Web 安全领域的瑞士军刀,Proxy 代理抓包是入口,Repeater 用于手工漏洞验证,Intruder 用于爆破和 Fuzz,插件扩展补齐原生功能短板。
很多新手学习 Burp 最大误区:只会点点鼠标抓包爆破,但是看不懂 HTTP 数据包,不知道请求头、参数含义,遇到 HTTPS、WAF、动态 Token 场景直接卡住。Burp 的本质,是帮你构造、拦截、发送 HTTP 请求,底层依然是 HTTP 协议,前面学习的计算机网络知识,在这里完全落地。

掌握 Burp 不等于会挖漏洞,Burp 只是工具。工具是手,协议和漏洞原理才是大脑。工具操作简单,真正的难点是读懂请求,理解业务逻辑,发现漏洞。

给零基础新手的建议:

  1. 优先吃透 Proxy、Repeater,这两个模块使用频率最高;
  2. Intruder 先吃透 4 种攻击模式,在靶场反复练习爆破,理解什么时候用哪一种模式;
  3. 插件按需安装,不要贪多;
  4. 所有实验,严格在靶场进行,守住法律底线。

当你可以熟练独立抓包、修改请求、手工验证漏洞、完成弱口令爆破,就已经跨过 Web 安全入门最重要的门槛,接下来就可以开始系统学习 Web 漏洞,进入 SRC 挖洞实战。


以上就是今天的分享,觉得有帮助,记得点赞+收藏,以上所说到的漏洞扫描工具都整理成压缩包了,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

同时还为准备学习网络安全(黑客)或者正在学习,整理了一套360独家内部资料,包含以下内容,如有需要也可文末获取:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询