Burp 实战|宏与扩展:会话处理宏、Cookie Jar、实用插件
手动登录、手动取 token 太累。这篇讲用 Burp 的宏(Macro)自动维持会话,以及用扩展(Extension)给 Burp 加外挂能力。
① 是什么
- 会话处理宏(Session-handling Macro):录制一串请求(如”先登录拿 token→取出写进后续请求”),Burp 自动在每次请求前/后执行,维持登录态。
- Cookie Jar:Burp 收集并复用抓到的 Cookie,供宏/扫描统一使用。
- 扩展(Extension):用 BApp Store 装的插件,给 Burp 加扫描规则、解码器、专用攻击面。
② 为什么重要
- 不维持会话,扫描/Intruder 会一直被踢回登录页,测试无法进行。
- 好插件(如 Active Scan++)能补原生扫描的盲区,尤其适合漏洞赏金(bug bounty)。
③ 核心概念拆解
- 建宏:Project Options → Sessions → Macros → 录制”登录→取参数”流程;在 Session Handling Rules 里把它绑定到所有请求(”Before request”自动补 token)。
- Cookie Jar 复用:开启”Use cookies from the cookie jar”,让 Repeater/Scanner 自动带最新 Cookie。
- 实用插件:Active Scan++(增强主动扫描)、自定义 Issue 扩展(Add & Track Custom Issues)、各类编解码/模糊测试辅助。
- 扩展做赏金:书里还讲用扩展快速验证特定漏洞类,提升挖洞效率。
④ 常见误区
- 误区 1:宏录一次就永远有效。目标改了登录流程,宏要重录。
- 误区 2:插件装越多越好。过多插件拖慢且可能误报,按需启用。
- 误区 3:靠宏绕过权限。宏只管会话维持,越权还得靠手测逻辑。
⑤ 一句话小结
宏自动维持会话、Cookie Jar 统一凭证、扩展补扫描盲区——三者把重复劳动交给工具,人专注判断。
下一篇:进阶攻击专题:XXE、JWT、SSRF、CORS、反序列化、GraphQL
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)