ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Burp Suite 代理 HTTPS 配置与抓包实战

Burp Suite 代理 HTTPS 配置与抓包实战 Burp Suite 代理 HTTPS 配置与抓包实战前言Burp Suite 是 Web 渗透测试、SRC 漏洞挖掘最核心的工具。很多新手刚上手 BurpHTTP 抓包正常但是访问 HTTPS 网站直接弹出证书不安全、页面打不开只能看到CONNECT请求看不到明文 HTTP 报文。本质原因HTTPS 是 TLS 加密流量Burp 做中间人代理MITM需要CA 证书浏览器信任 Burp 签发的证书才能解密 HTTPS 流量。很多人卡在证书导入、代理配置、浏览器系统代理冲突、防火墙拦截这几个坑。本文完整讲解 Burp 代理原理、代理监听器配置、CA 证书导出、Chrome/Firefox 浏览器配置、HTTPS 抓包实战同时包含手机抓包、拦截开关、代理排除项、高频报错排查。适合 Web 安全入门、渗透测试学习、面试复习。⚠️ 免责声明本文所有操作仅用于授权靶场、自建测试网站严禁在未授权的线上网站、业务系统进行抓包、修改请求等测试违规操作违反《网络安全法》所有法律责任由使用者自行承担。一、Burp 代理抓包原理先看懂少踩坑正常 HTTPS 访问链路浏览器 ↔ 目标网站TLS 加密开启 Burp 代理后的链路浏览器 → Burp代理(127.0.0.1:8080) → 目标Web服务器浏览器访问 HTTPS 站点流量转发给 BurpBurp 作为中间人和真实网站建立正常 HTTPS 连接拿到服务器证书Burp 伪造一张同域名证书使用 Burp 自带 CA 私钥签名返回给浏览器如果浏览器信任 Burp 根 CA 证书证书校验通过Burp 一边解密浏览器流量一边加密转发给服务器双向解密我们就能看到明文请求、响应报文。关键点不安装 Burp CA 证书浏览器会判定证书伪造直接拦截 HTTPS 页面。Burp 内置浏览器不需要手动装证书PortSwigger 已经预配置好。二、Burp 代理监听器基础配置2.1 新建 / 检查代理监听打开 Burp Suite新建临时项目使用默认配置进入。顶部菜单切换到Proxy标签 →Settings旧版叫 Options→ Proxy Listeners。默认自带一条监听127.0.0.1:8080勾选 Running代表已经开启监听。如果没有点击Add新增监听器Bind to address127.0.0.1本机访问如果需要手机抓包改为All interfacesPort8080端口可自定义注意不要被其他程序占用如 Clash、FiddlerCertificate默认Use Burps CA certificate勾选Support invisible proxying透明代理部分 APP / 客户端抓包需要。点击 OK 保存确认监听状态 Running。端口冲突排查8080 端口被占用修改为 8081、8888浏览器代理端口同步修改。2.2 代理拦截开关 InterceptProxy → Intercept 页面Intercept is on开启拦截所有请求到达 Burp 会暂停等待手动 Forward 放行适合修改数据包、改参数、抓登录包Intercept is off关闭拦截流量直接放行自动记录在 HTTP history日常浏览抓包推荐关闭。新手最容易踩坑打开 Intercept忘记放行浏览器页面一直转圈加载超时。三、导出 Burp CA 根证书核心步骤前提浏览器已经配置代理指向 Burp 127.0.0.1:8080Burp 处于运行状态。打开浏览器访问地址http://burp不是 https页面会出现 Burp 的下载页面点击右上角CA Certificate下载cacert.der证书文件。两种导出证书备选方案访问 http://burp 打不开时使用方案 1Burp 内直接导出证书Proxy → Settings → Proxy Listeners选中监听端口点击View certificate在弹出证书窗口点击 Details复制到文件导出 der 格式证书。方案 2证书格式转换der 是二进制格式Windows 导入没问题部分设备需要 pem 格式可以使用 OpenSSL 转换openssl x509 -inform der -in cacert.der -out cacert.pem四、浏览器代理配置 证书导入实战4.1 Chrome 浏览器配置步骤 1配置代理Chrome 设置 → 搜索代理→ 打开【打开您的计算机的代理设置】Windows 系统代理在 Internet 属性 → 局域网设置勾选【为 LAN 使用代理服务器】地址127.0.0.1端口8080勾选【对于本地地址不使用代理服务器】排除localhost、127.0.0.1避免抓本机页面卡住保存。缺点Chrome 使用系统代理开启后全局流量走代理关闭 Burp 之后记得取消代理勾选否则浏览器无法上网。推荐插件方式SwitchyOmega可一键切换代理 / 直连不用反复修改系统代理渗透测试必备。步骤 2导入 CA 根证书双击下载好的cacert.der→ 安装证书存储位置本地计算机重要仅当前用户证书部分程序不认将所有证书放入下列存储 → 浏览 → 选择【受信任的根证书颁发机构】下一步完成导入弹出安全警告点击【是】。导入完成必须关闭全部浏览器窗口重启浏览器证书才会生效。4.2 Firefox 浏览器推荐独立代理不占用系统代理Firefox 优势可以单独设置浏览器代理不修改 Windows 全局系统代理Burp 关闭后不影响上网。Firefox 设置 → 搜索网络设置→ 设置手动代理配置HTTP 代理127.0.0.1端口 8080勾选 “也将此代理用于 HTTPS 和 FTP”同样勾选不将代理用于本地地址证书导入Firefox 独立证书库不读取 Windows 系统根证书这点很多新手踩坑设置 → 隐私与安全 → 安全 → 证书【查看证书】→ 证书颁发机构 → 导入选择 cacert.der勾选【信任此 CA 颁发的网站证书】确认导入。4.3 验证 HTTPS 抓包是否成功Burp 保持运行Intercept 建议 off重启浏览器访问任意 HTTPS 网站例如 https://testphp.vulnweb.com打开 BurpProxy → HTTP history列表出现请求双击可以看到明文请求头、body、响应内容浏览器地址栏不再弹出证书不安全警告页面正常加载代表配置成功。如果只能看到 CONNECT 请求看不到 HTTP 明文90% 是证书没有正确导入或者浏览器没有重启。五、手机端 HTTPS 抓包扩展安卓为例很多场景需要抓取 APP HTTPS 流量需要修改 Burp 监听为All interfaces电脑和手机连接同一个局域网 WiFi。查看电脑本机局域网 IPcmd 输入ipconfig无线网卡 IPv4 地址例如192.168.1.100Burp Proxy 监听器Bind address 改为 All interfaces端口 8080防火墙放行 8080 端口手机连接同一 WiFi修改 WiFi 代理手动代理代理服务器主机名填写电脑 IP端口 8080手机浏览器访问http://burp下载 cacert 证书安卓 10 以上注意默认用户证书很多 APP 不再信任用户 CA需要把证书安装到系统根证书否则 APP HTTPS 抓包失败。小提示很多 APP 做了 SSL Pinning证书锁定即使装了 Burp 证书依然抓包失败需要使用 Frida、XP 模块绕过证书校验。六、Burp 代理高级配置项6.1 代理排除列表不代理的地址Proxy Settings 中可以设置不代理主机例如127.0.0.1,localhost,192.168.*内网地址不走代理避免访问本地靶机异常。6.2 Upstream proxy上游代理如果本机需要先过一层代理 / VPN在 Upstream proxy settings 配置Burp 把流量转发给上游代理。6.3 拦截规则 Request Interception可以自定义拦截规则只拦截特定域名、URL、请求方法。例如只拦截 GET/POST排除静态图片、css/js减少历史记录里大量无用静态资源。6.4 HTTP History 使用技巧HTTP history 会记录全部流量支持筛选按域名、状态码、请求方法、响应长度。测试 Web 漏洞时快速找到登录包、提交数据包发送到 Repeater 重放、Intruder 爆破。七、高频报错、坑点排查实战最常用问题 1访问 http://burp 打不开排查顺序Burp 是否启动监听器 127.0.0.1:8080 Running浏览器代理是否正确指向 127.0.0.1:8080访问 http://burp不能写 https防火墙、杀毒软件拦截 8080 端口端口冲突更换 Burp 监听端口。问题 2浏览器提示 “连接不安全、证书无效”证书没有导入到【受信任的根证书颁发机构】错误导入到个人证书导入证书后没有完全关闭浏览器重启FirefoxFirefox 使用独立证书库导入系统证书无效必须在 Firefox 证书管理器单独导入证书过期Burp 新版本 CA 证书有效期很长旧版本 Burp CA 证书过期需要重新导出证书。问题 3HTTP 能抓到包HTTPS 只有 CONNECT看不到报文核心CA 证书未被浏览器信任TLS 握手中断Burp 只能捕获 TCP 连接请求无法解密上层 HTTP。重新导出 导入证书重启浏览器。问题 4页面一直转圈加载超时Intercept 开关打开请求被拦截没有点 Forward 放行关闭 Intercept 或者逐个放行数据包系统代理开启但是 Burp 已经关闭浏览器所有流量尝试连接 8080 代理用完 Burp 记得取消系统代理目标站点 WAF 拦截代理请求、IP 封禁。问题 5SwitchyOmega 配置后不生效确认配置文件代理地址端口和 Burp 监听一致浏览器缓存问题清空缓存重启浏览器。问题 6手机配置代理之后无法上网电脑防火墙拦截 8080 端口电脑和手机不在同一个局域网WiFi 隔离AP 隔离开启设备之间无法通信。八、实战演示抓取登录请求并修改数据包Burp 开启Intercept 设置为 On浏览器代理正常证书信任打开测试靶站登录页面输入账号密码点击提交请求到达 Burp页面卡住Proxy-Intercept 面板看到捕获的 POST 登录包修改参数例如 username、password点击 Forward 放行请求浏览器收到响应数据包自动存入 HTTP History右键可以发送到 Repeater 反复测试。测试完成关闭 Intercept避免后续浏览一直被拦截。九、新手学习注意事项优先使用靶场练习DVWA、WebGoat、vulnweb禁止直接抓包线上业务网站区分系统代理和浏览器插件代理推荐 SwitchyOmega减少来回切换系统代理的麻烦HTTPS 抓包的本质是中间人攻击只能在授权环境使用SSL Pinning 是 APP 侧防护手段Web 网页端一般不会做证书锁定测试结束后关闭 Burp、取消浏览器代理不然断 Burp 之后无法上网。十、学习路线建议完成基础代理配置成功抓取 HTTPS 网页请求熟练使用 Intercept 拦截、修改请求HTTP History 查看流量学习 Repeater 重放请求修改参数测试漏洞学习 Intruder 爆破进阶手机抓包、绕过 SSL Pinning、上游代理配合 Burp。总结Burp 抓取 HTTPS 流量核心三件套开启代理监听器、浏览器配置代理、导入 Burp CA 根证书。代理让浏览器流量转发到 BurpCA 证书让浏览器信任 Burp 中间人签发的 HTTPS 证书完成 TLS 解密Intercept 开关控制是否实时拦截数据包日常浏览抓包建议关闭。很多新手只停留在抓 HTTP理解这套 HTTPS 中间人原理才能后续做登录数据包修改、接口测试、漏洞挖掘。后续文章讲解 Burp Repeater 使用技巧以及 SSL Pinning 绕过抓包。最后关于网络安全技术储备学好网络安全不论是就业还是做副业赚钱都不错但要学会网络安全还是要有一个学习规划。最后大家分享一份全套的网络安全学习资料给那些想学习网络安全的小伙伴们一点帮助对于0基础小白入门如果你是零基础小白想快速入门网络安全是可以考虑的。一方面是学习时间相对较短学习内容更全面更集中。二方面是可以找到适合自己的学习方案包括网安成长学习路线图、SRC黑客文档、护网行动、黑客必读书单、面试题、学习视频等教程。带你从零基础系统性的学好网络安全需要的可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】1.成长路线图学习规划要学习一门新的技术作为新手一定要先学习成长路线图方向不对努力白费。对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图学习规划。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。2.网安入门到进阶视频教程很多朋友都不喜欢晦涩的文字我也为大家准备了视频教程其中一共有21个章节每个章节都是当前板块的精华浓缩。全套教程文末领取哈3.SRC黑客文档大家最喜欢也是最关心的SRC技术文籍黑客技术也有收录SRC技术文籍黑客资料由于是敏感资源这里不能直接展示哦全套教程文末领取哈4.护网行动资料其中关于HW护网行动也准备了对应的资料这些内容可相当于比赛的金手指5.黑客必读书单随着互联网技术的飞速发展网络安全已经成为了当今科技领域的一大热点。这些SQL注入、CCNA、Web渗透、Linux服务器等以其强大的语言理解和防御能力正在守护着我们网络世界。 那以下这些PDF籍就是非常不错的学习资源。6.网络安全岗面试题合集当你自学到这里你就要开始思考找工作的事情了而工作绕不开的就是真题和面试题。这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表