Burp 实战|宏与扩展:会话处理宏、Cookie Jar、实用插件

手动登录、手动取 token 太累。这篇讲用 Burp 的宏(Macro)自动维持会话,以及用扩展(Extension)给 Burp 加外挂能力。

① 是什么

  • 会话处理宏(Session-handling Macro):录制一串请求(如”先登录拿 token→取出写进后续请求”),Burp 自动在每次请求前/后执行,维持登录态。
  • Cookie Jar:Burp 收集并复用抓到的 Cookie,供宏/扫描统一使用。
  • 扩展(Extension):用 BApp Store 装的插件,给 Burp 加扫描规则、解码器、专用攻击面。

② 为什么重要

  • 不维持会话,扫描/Intruder 会一直被踢回登录页,测试无法进行。
  • 好插件(如 Active Scan++)能补原生扫描的盲区,尤其适合漏洞赏金(bug bounty)。

③ 核心概念拆解

  • 建宏:Project Options → Sessions → Macros → 录制”登录→取参数”流程;在 Session Handling Rules 里把它绑定到所有请求(”Before request”自动补 token)。
  • Cookie Jar 复用:开启”Use cookies from the cookie jar”,让 Repeater/Scanner 自动带最新 Cookie。
  • 实用插件:Active Scan++(增强主动扫描)、自定义 Issue 扩展(Add & Track Custom Issues)、各类编解码/模糊测试辅助。
  • 扩展做赏金:书里还讲用扩展快速验证特定漏洞类,提升挖洞效率。

④ 常见误区

  • 误区 1:宏录一次就永远有效。目标改了登录流程,宏要重录。
  • 误区 2:插件装越多越好。过多插件拖慢且可能误报,按需启用。
  • 误区 3:靠宏绕过权限。宏只管会话维持,越权还得靠手测逻辑。

⑤ 一句话小结

宏自动维持会话、Cookie Jar 统一凭证、扩展补扫描盲区——三者把重复劳动交给工具,人专注判断。

下一篇:进阶攻击专题:XXE、JWT、SSRF、CORS、反序列化、GraphQL

参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.