Burp 实战|核心工具全景:Proxy/Target/Repeater/Intruder/Decoder

Burp 标签页很多,但这几个是天天用的主力。这篇逐一过一遍它们各自干嘛、怎么配合。

① 是什么

Burp 把测试动作拆成多个”工具”标签页,每个负责一类操作:抓包、测绘、重放、爆破、编解码、比对、序列分析。

② 为什么重要

  • 不认识工具分工,遇到场景就不知道该用哪个,效率极低。
  • 工具间靠”右键发送到(Send to)”串联,形成工作流。

③ 核心概念拆解

  • Proxy:抓包改包的中枢(见上篇)。
  • Target:站点地图(Site Map)与范围管理;能看到爬到/访问过的所有路径与参数。
  • Repeater:把请求收进来手动改、手动发,看响应。类比”把一句话改好几遍反复说,观察对方反应”——手测首选。
  • Intruder:自动化改包。先标”位置(positions)”,再上”载荷(payloads)”批量替换(爆破账号、遍历 ID、模糊测试)。四种攻击类型:Sniper(单点逐个)、Battering ram(同值多位置)、Pitchfork(多载荷并行)、Cluster bomb(笛卡尔积)。
  • Decoder:编码/解码/哈希(URL、Base64、HTML、Hex 等),排查混淆参数时用。
  • Comparer:比对两份请求/响应差异,看改动带来的不同。
  • Sequencer(后文会话篇会用到):分析令牌随机性。

④ 常见误区

  • 误区 1:用 Intruder 做手测。单点微调用 Repeater 更快,Intruder 留给批量。
  • 误区 2:忽略 Target 地图。地图能帮你发现隐藏端点与参数。
  • 误区 3:Cluster bomb 一上来就全开。组合爆炸很慢,先小范围验证。

⑤ 一句话小结

Proxy 抓、Target 测绘、Repeater 手测、Intruder 爆破、Decoder/Comparer 辅助——认住这几个就够日常 80% 场景。

下一篇:爬取、主动扫描与报告生成

参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.