Burp 实战|爬取、主动扫描与报告生成

配好代理后,先让 Burp “看清”整个站点,再让它自动找洞,最后把发现整理成报告。这篇讲这三步。

① 是什么

  • 爬取(Crawl):让 Burp 顺着链接自动走访站点,补全站点地图。
  • 主动扫描(Active Scan):Burp 主动向站点发”变形”请求探测漏洞(如注入);被动扫描只在你正常浏览时静默分析。
  • 报告(Report):把 Issue 导出成 HTML/XML/JSON 交付物。

② 为什么重要

  • 不爬取就靠手点,容易漏掉深层页面和隐藏参数。
  • 主动扫描能发现人眼难覆盖的组合漏洞,但要有节制(别打挂授权外的目标)。
  • 报告是交付给客户/开发的最终产物,质量决定修复优先级。

③ 核心概念拆解

  • 爬取配置:在 Target/Engagement 里设爬取范围,可选”登录后爬取”或用录好的会话,避免只爬到登录页。
  • 自定义扫描脚本/配置:可调整扫描强度、速度、排除项,让扫描”温和”些,避免把目标压垮或触发锁账号。
  • 主动扫描触发:对单个请求右键”Do active scan”,或对 Scope 内整体扫。
  • 报告生成:Scan/Target 的 Issue 列表 → Report → 选格式与范围,含请求/响应证据。

④ 常见误区

  • 误区 1:扫描越猛越好。无节制主动扫描可能写脏数据、锁账号,甚至影响生产。
  • 误区 2:只信扫描器。Scanner 有漏报,手测(Repeater/Intruder)仍不可替代。
  • 误区 3:报告只贴”有漏洞”。好的报告要带复现步骤与证据截图。

⑤ 一句话小结

先爬取补全地图,再按需温和主动扫描,最后用 Issue 出带证据的报告——这是从”看到”到”交付”的闭环。

下一篇:认证机制测试:枚举、弱锁定、绕过登录

参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.