Xususiy Burp Collaborator serverini joylashtirish
Collaborator serverining o'z shaxsiy nusxasini sozlash uchun ushbu sahifadagi qadamlarni bajaring. Bu quyidagi vaziyatlarda foydali bo'lishi mumkin:
- Yirik penetratsion test kompaniyalari va ichki xavfsizlik jamoalari uchun.
- Internetga ulanishi yo'q yopiq tarmoqda ishlaganda. Bu ommaviy Collaborator serveridan foydalanib bo'lmasligini anglatadi. Bunday vaziyatda bitta tester yoki kichik jamoani qo'llab-quvvatlash uchun ko'pincha asosiy sozlash yetarli bo'ladi.
Umumiy sozlash
Collaborator'ning barcha funksionalligini qo'llab-quvvatlaydigan Collaborator server nusxasini ishga tushirish uchun sizga quyidagilar kerak:
- Collaborator domeni va DNS yozuvlarini sozlash.
- Collaborator serveringiz uchun portlar va firewall'ni sozlash.
- Xost server resurslaringizni sozlash.
- Konfiguratsiya faylini yozish.
- Collaborator serverini ishga tushirish va Burp'ga serverni qayerdan topishni ko'rsatish.
Professional Bu qadamlarni bajarib bo'lganingizdan so'ng, Collaborator sog'liq tekshiruvini bajarishni tavsiya qilamiz.
Domen va DNS yozuvlarini sozlash
Collaborator bilan bog'liq to'liq funksionallikka ega bo'lish uchun siz domen olishingiz va Collaborator'ni o'sha domendan foydalanadigan qilib sozlashingiz kerak. Shundan so'ng Collaborator serveri sizning domeningiz uchun DNS xizmatini ishga tushiradi.
Eslatma
Muqobil variant sifatida, Collaborator serverini domen o'rniga IP manzildan foydalanadigan qilib sozlashingiz mumkin. Biroq, bu zaifliklarni aniqlashda kamroq samarali, chunki DNS rezolyutsiyasiga tayanadigan Collaborator bilan bog'liq har qanday funksionallik mavjud bo'lmaydi.
Collaborator serveri foydalanadigan domen yoki subdomenni olish uchun siz quyidagilarni qilishingiz mumkin:
- Maxsus domen sotib oling, masalan
example.com. - O'zingizga tegishli domenning subdomenidan foydalaning, masalan
burpcollaborator.example.com. - Agar o'rnatmangiz ichki tarmoq bilan cheklangan bo'lsa, maxsus ichki domendan foydalaning.
Collaborator serverini domendan foydalanadigan qilib sozlash uchun sizga quyidagilar kerak:
- Domenni konfiguratsiya faylingizning
serverDomainmaydonida ko'rsating. - Collaborator serverini ko'rsatilgan domen uchun avtoritativ qilib belgilang. Bu domenga oid so'rovlar server tomonidan hal qilinishini ta'minlaydi.
Collaborator serverini domeningiz uchun avtoritativ qilib belgilashni odatda domen registratoringizning veb-interfeysida amalga oshirishingiz mumkin. Yordam uchun domen provayderingizga murojaat qiling. Shuningdek sizga quyidagilar kerak:
- DNS konfiguratsiyasini sozlang. Bu domen registratoringizga bog'liq, lekin quyidagi yozuvlar har doim bo'lishi shart:
- Collaborator subdomeni uchun o'zaro ta'sirlar (interactions) interfeysining tashqi IP manziliga ishora qiluvchi A yoki AAAA yozuvi.
- Collaborator subdomeni uchun Collaborator nom serveriga ishora qiluvchi NS yozuvi. Masalan,
ns1.burpcollaborator.example.com. - Collaborator nom serveri uchun A yoki AAAA yozuvi.
- Agar domen registratoringiz sozlangan har bir DNS server o'zining alohida IP manzilida joylashishini talab qilsa, ikkita ommaviy IP manzilni sozlashingiz kerak bo'lishi mumkin. Ikkalasini ham konfiguratsiya faylingizda ko'rsatganingizga ishonch hosil qiling.
Eslatma
Collaborator DNS xizmatidan foydalanishdan qochish uchun maqsadli serverning host faylini tahrirlay olmaysiz. Host fayllari wildcard'larni qo'llab-quvvatlamaydi, shu sababli tasodifiy generatsiya qilingan subdomenli so'rovlarni yo'naltirish uchun ishlatib bo'lmaydi.
Portlar va firewall'ni sozlash
Odatiy holda, Burp Collaborator serveri quyidagi portlarni tinglaydi:
- DNS: UDP port 53.
- HTTP: TCP port 80.
- HTTPS: TCP port 443.
- SMTP: TCP portlari 25 va 587.
- SMTPS: TCP port 465.
Serverning to'g'ri ishlashini ta'minlash uchun sizga quyidagilar kerak:
- Bu portlardan foydalanayotgan boshqa har qanday jarayonni to'xtating. Agar server o'z xizmatlarini ishga tushirish uchun kerakli portlarga bog'lana olmasa, u ishga tushmaydi.
- Firewall'ingizni quyidagilar uchun sozlang:
- Bu portlarda har qanday tarmoqdan kiruvchi aloqaga ruxsat berish.
- Siz sinayotgan ilovalar va ularning DNS serverlariga Collaborator serveriga kirishga ruxsat berish.
- Unix asosidagi tizimlarda serverni root imtiyozlari bilan ishga tushirishingiz kerak bo'lishi mumkin.
Portlarni o'zgartirish
Agar boshqa serverdan foydalanayotgan bo'lsangiz yoki Unix asosidagi tizimda bo'lib, Collaborator serverini root bo'lmagan foydalanuvchi sifatida ishga tushirmoqchi bo'lsangiz, portlarni odatiy qiymatlaridan o'zgartirishni xohlashingiz mumkin.
Portlarni o'zgartirish uchun konfiguratsiya faylingizning eventCapture va dns maydonlaridagi ports qiymatini tahrirlang. Bitta port qiymatini yoki bir nechta qiymatni kiritishingiz mumkin. Agar alohida polling interfeysini sozlagan bo'lsangiz, buni polling maydonida ham qilishingiz mumkin.
Shuningdek sizga quyidagilar kerak:
- Tanlangan portlarni ko'rsating. Polling ulanishingizga qarab HTTP yoki HTTPS porti uchun joylashuv qo'shish uchun
burpcollaborator.example.com:9443formatidan foydalaning:- Professional Burp Suite Professional'da buni Settings oynasidagi Project > Collaborator bo'limida bajaring. Use a private Collaborator server ni tanlang, so'ngra polling joylashuvini qo'shing.
- DAST Burp Suite DAST'da buni maxsus skanerlash konfiguratsiyasini yaratganingizda Burp Collaborator server sozlamalari ostida bajaring. Collaborator type ni private qilib belgilang, so'ngra polling joylashuvini qo'shing.
- Operatsion tizimingizni asl portlarni maxsus portlarga bog'laydigan qilib sozlang.
- Shuningdek, TCP va UDP ulanishlari uchun bog'lanishlarni sozlashingiz kerak bo'lishi mumkin.
Server resurslaringizni sozlash
Collaborator serverini sozlashda ikkita muhim qaror qabul qilishingiz kerak:
- Serverni jismoniy yoki bulutga asoslangan mashinada ishga tushirishmi.
- Serveringizning xotira hajmi — o'zaro ta'sir ma'lumotlarini saqlash uchun yetarli xotira kerak. Collaborator ma'lumotlarini saqlash haqida batafsil ma'lumot uchun Burp Collaborator server bo'limiga qarang.
Xotira sarfini nazorat qilish
Kompyuteringiz Collaborator serveriga qancha xotira ajratishini nazorat qilish uchun JVM'ning xotira boshqaruvi va axlat yig'ishini (garbage collection) sozlashingiz mumkin. Buning uchun Burp Suite JAR faylini ishga tushirayotganingizda buyruq qatoriga --collaborator-server argumentini qo'shing. Masalan:
- Kutilayotgan foydalanuvchilar soni kam bo'lgan ish stoli mashinasida:
sudo java -Xms10m -Xmx200m -XX:GCTimeRatio=19 -jar /path/to/file.jar --collaborator-serverBu buyruq heap'ning 10 va 200MB oralig'ida o'zgarishiga imkon beradi. JVM o'z vaqtining 5% ini axlat yig'ishga sarflaydi, bu esa kamroq xotira ishlatadi.
- Foydalanuvchilar soni ko'proq bo'lgan maxsus ajratilgan mashinada:
sudo java -Xmx3g -Xms3g -jar /path/to/file.jar --collaborator-serverBu buyruq heap hajmini mavjud jismoniy xotira miqdoriga qat'iy belgilaydi. U operatsion tizim, JVM va boshqa ishlayotgan jarayonlar uchun 1GB qoldiradi.
- 4GB dan ko'proq jismoniy xotiraga ega maxsus ajratilgan mashinada va foydalanuvchilar soni ko'p bo'lganda:
sudo java -Xmx12g -Xms12g -XX:+UseG1GC -jar /path/to/file.jar --collaborator-serverBu buyruq G1 axlat yig'uvchisidan foydalanadi, u axlat yig'ish davomida yuz beradigan JVM pauzalarini sezilarli darajada kamaytiradi.
Aloqador sahifalar
- Burp Suite'ni buyruq satridan ishga tushirish.
- Serverga tushadigan yukni kamaytirish uchun o'zaro ta'sir xabarlarini qisqartirishingiz ham mumkin. O'zaro ta'sir xabarlarini qisqartirish bo'limiga qarang.
Konfiguratsiya faylini sozlash
Collaborator serverini sozlash uchun konfiguratsiya faylini yozishingiz kerak. Bu fayl sizga server uchun barcha parametrlarni sozlash imkonini beradi.
Odatda, faylni joriy ish katalogida collaborator.config nomi bilan saqlashingiz kerak. Odatiy holda, Collaborator serveri aynan shu faylni qidiradi. Buni bekor qilish uchun buyruq qatoridagi --collaborator-config argumentini o'zgartiring. Masalan:
Aloqador sahifalar
- Namunaviy konfiguratsiya fayli va konfiguratsiya faylingizga qo'shishingiz mumkin bo'lgan maydonlar tafsilotlari uchun Namunaviy konfiguratsiya fayli bo'limiga qarang.
- Shaxsiy Collaborator serveringiz uchun sozlashingiz mumkin bo'lgan asosiy parametrlar haqida ma'lumot uchun Shaxsiy Collaborator serveringizni sozlash bo'limiga qarang.
Collaborator serverini ishga tushirish
Maxsus konfiguratsiya fayli bilan Collaborator serverini ishga tushirish uchun buyruq qatoriga quyidagi argumentni qo'shing:
Serverning o'z nusxangizni ishga tushirish uchun litsenziya kaliti kerak emas. Collaborator serveri Burp Suite Professional'ning o'zi bilan bir xil bajariluvchi faylga kiritilgan.
Serveringizni ishga tushirganingizdan so'ng, Burp'ga uni qayerdan topishni ko'rsatishingiz kerak:
- Professional Burp Suite Professional'da buni Settings oynasidagi Project > Collaborator bo'limida bajaring. Use a private Collaborator server ni tanlang, so'ngra server joylashuvini qo'shing.
- DAST Burp Suite DAST'da buni maxsus skanerlash konfiguratsiyasini yaratayotganingizda Burp Collaborator server sozlamalari ostida bajaring. Collaborator type ni private qilib belgilang, so'ngra server joylashuvini qo'shing.
Aloqador sahifalar
Sog'liq tekshiruvi va nosozliklarni bartaraf etish
Professional Serveringizdan foydalanishni boshlashdan oldin, Burp Collaborator imkoniyatlaridan foydalana olish ehtimolini aniqlash uchun Collaborator sog'liq tekshiruvini bajaring. Buni Settings oynasidagi Project > Collaborator bo'limida topishingiz mumkin.
Bizning nosozliklarni bartaraf etish qo'llanmamiz sog'liq tekshiruvida ko'tarilgan har qanday muammoni hal qilishga yordam berishi mumkin.
Aloqador sahifalar
Asosiy sozlash
Konfiguratsiya fayli va maxsus domensiz ham asosiy Collaborator server nusxasini ishga tushirishingiz mumkin. Bu sizga tashqi HTTP o'zaro ta'sirlari kabi muammolarni aniqlash uchun Collaborator'ning asosiy imkoniyatlaridan foydalanish imkonini beradi. Bunday sozlash internetga ulanishi yo'q yopiq tarmoqda ishlayotgan yakka shaxs yoki kichik jamoa uchun foydali bo'lishi mumkin.
Eslatma
Bu sozlash maxsus DNS rezolyutsiyasini yoki haqiqiy ishonchli HTTPS ulanishlarini qo'llab-quvvatlamaydi.
Asosiy Collaborator sozlamasini ishga tushirish uchun:
- Buyruq qatoriga --collaborator-server argumentini qo'shing. Masalan:
sudo java -jar /path/to/file.jar --collaborator-server - Burp'ni mashinangizning IP manzilidan Collaborator serveri sifatida foydalanadigan qilib sozlang:
- Professional Burp Suite Professional'da buni Settings oynasidagi Project > Collaborator bo'limida bajaring. Use a private Collaborator server ni tanlang, so'ngra server joylashuvini qo'shing.
- DAST Burp Suite DAST'da buni maxsus skanerlash konfiguratsiyasini yaratayotganingizda Burp Collaborator server sozlamalari ostida bajaring. Collaborator type ni private qilib belgilang, so'ngra server joylashuvini qo'shing.