Burp Suite 实战知识库
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)
把 450 页的《Burp Suite Cookbook》读薄:从搭环境、认工具,到用 Burp 系统性地测认证、授权、会话、业务逻辑、注入与客户端漏洞,再到宏/扩展与 XXE、JWT、SSRF 等进阶攻击。 每篇聚焦一两个知识点,配类比与常见误区,零基础也能看懂。
本系列共 12 篇:
- Burp Suite 是什么 & Web 安全测试方法论
- 安装配置与代理:让浏览器流量过 Burp
- 核心工具全景:Proxy/Target/Repeater/Intruder/Decoder
- 爬取、主动扫描与报告生成
- 认证机制测试:枚举、弱锁定、绕过登录
- 授权检查:遍历/LFI/RFI、权限提升、IDOR
- 会话管理测试:令牌强度、Cookie、会话固定、CSRF
- 业务逻辑测试:校验、文件上传绕过、流程绕过
- 输入校验与注入:XSS、动词篡改、参数污染、SQL/命令注入
- 客户端攻击:点击劫持、DOM XSS、DOM Invader、HTML 注入
- 宏与扩展:会话处理宏、Cookie Jar、实用插件
- 进阶攻击专题:XXE、JWT、SSRF、CORS、反序列化、GraphQL
Table of contents
- Burp Suite 是什么 & Web 安全测试方法论
- 安装配置与代理:让浏览器流量过 Burp
- 核心工具全景:Proxy/Target/Repeater/Intruder/Decoder
- 爬取、主动扫描与报告生成
- 认证机制测试:枚举、弱锁定、绕过登录
- 授权检查:遍历/LFI/RFI、权限提升、IDOR
- 会话管理测试:令牌强度、Cookie、会话固定、CSRF
- 业务逻辑测试:校验、文件上传绕过、流程绕过
- 输入校验与注入:XSS、动词篡改、参数污染、SQL/命令注入
- 客户端攻击:点击劫持、DOM XSS、DOM Invader、HTML 注入
- 宏与扩展:会话处理宏、Cookie Jar、实用插件
- 进阶攻击专题:XXE、JWT、SSRF、CORS、反序列化、GraphQL