Wat is Burp-suite?

click fraud protection

Burp Suite is een reeks tools van PortSwigger die is ontworpen om te helpen bij het penetratietesten van webapplicaties via zowel HTTP als HTTPS. De primaire tool is een proxy die is ontworpen om de analyse en bewerking van webverkeer mogelijk te maken. De proxy kan webverzoeken en reacties onderscheppen en deze in realtime lezen en bewerken voordat ze hun respectievelijke bestemmingen bereiken. Er zijn versies beschikbaar voor Windows, MacOS en Linux, samen met een JAR-bestand.

Met de proxy zelf kunt u configureren van welke domeinen hun webverkeer wordt onderschept en wat voor soort verkeer wordt weergegeven. Het onderscheppen van webverzoeken is bijvoorbeeld handig omdat u ze kunt bewerken om te testen hoe de website reageert op ongebruikelijke verzoeken, maar het onderscheppen van de reacties omdat het geen zin heeft om ze te bewerken.

Veel van de tools in Burp Suite zijn ontworpen om te integreren met de hoofdproxy en kunnen verzoeken daarin hebben geïmporteerd. Met Intruder kunt u een verzoek importeren en vervolgens de te proberen payloads configureren en deze vervolgens automatisch doorlopen. Repeater stelt u in staat om een ​​webverzoek te importeren en er vervolgens handmatige wijzigingen in aan te brengen en de reactie naast elkaar zodat u kleine aanpassingen kunt maken aan pogingen tot exploits en eenvoudig kunt zien of dit het geval is werken. Een dashboardfunctie toont een lijst met geïdentificeerde problemen, hoewel deze handmatig moeten worden gecontroleerd op valse positieven.

Tip: De probleemtracker is een premiumfunctie, terwijl de geautomatiseerde aanvallen in de gratis versie beperkt zijn.

Sequencer is ontworpen om de willekeurigheid van gegevens zoals sessie-ID's, CSRF-tokens en wachtwoordreset-tokens te analyseren. De analyse vereist meer dan 100 monsters, maar kan zwakke punten identificeren in de manier waarop zogenaamd willekeurige waarden worden gegenereerd. Met Decoder kunt u reeksen decoderen van een reeks coderingsstandaarden en kunt u gegevens opnieuw coderen. Met Comparer kunt u twee strings vergelijken om te controleren op kleine verschillen.

Een breed scala aan door de gemeenschap geschreven extensies is gratis beschikbaar vanuit de app, hoewel sommige functies vereisen die beperkt zijn tot de betaalde versie van Burp Suite. De gratis versie van Burp Suite ondersteunt de meeste functies, een professionele licentie om alle functies te ontgrendelen kost $ 399 a jaar, terwijl een "enterprise-editie" $ 3999 per jaar kost, plus $ 399 per scanagent die alleen kan worden toegevoegd in batches van 10.