Burp 实战|核心工具全景:Proxy/Target/Repeater/Intruder/Decoder
Burp 标签页很多,但这几个是天天用的主力。这篇逐一过一遍它们各自干嘛、怎么配合。
① 是什么
Burp 把测试动作拆成多个”工具”标签页,每个负责一类操作:抓包、测绘、重放、爆破、编解码、比对、序列分析。
② 为什么重要
- 不认识工具分工,遇到场景就不知道该用哪个,效率极低。
- 工具间靠”右键发送到(Send to)”串联,形成工作流。
③ 核心概念拆解
- Proxy:抓包改包的中枢(见上篇)。
- Target:站点地图(Site Map)与范围管理;能看到爬到/访问过的所有路径与参数。
- Repeater:把请求收进来手动改、手动发,看响应。类比”把一句话改好几遍反复说,观察对方反应”——手测首选。
- Intruder:自动化改包。先标”位置(positions)”,再上”载荷(payloads)”批量替换(爆破账号、遍历 ID、模糊测试)。四种攻击类型:Sniper(单点逐个)、Battering ram(同值多位置)、Pitchfork(多载荷并行)、Cluster bomb(笛卡尔积)。
- Decoder:编码/解码/哈希(URL、Base64、HTML、Hex 等),排查混淆参数时用。
- Comparer:比对两份请求/响应差异,看改动带来的不同。
- Sequencer(后文会话篇会用到):分析令牌随机性。
④ 常见误区
- 误区 1:用 Intruder 做手测。单点微调用 Repeater 更快,Intruder 留给批量。
- 误区 2:忽略 Target 地图。地图能帮你发现隐藏端点与参数。
- 误区 3:Cluster bomb 一上来就全开。组合爆炸很慢,先小范围验证。
⑤ 一句话小结
Proxy 抓、Target 测绘、Repeater 手测、Intruder 爆破、Decoder/Comparer 辅助——认住这几个就够日常 80% 场景。
下一篇:爬取、主动扫描与报告生成
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)