logo
Professional

Maxsus amal: ishlangan misol

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Maxsus amallar (custom actions) - bu qo'lda testlash paytida vazifalarni avtomatlashtirish va axborot ajratib olish uchun to'g'ridan-to'g'ri Burp Repeater'da ishlaydigan skriptlardir.

Quyidagi ishlab chiqilgan misolda biz Java yordamida javob tanasidan CSRF tokenini ajratib oladigan, uni o'zgartiradigan va so'ngra o'zgartirilgan CSRF tokenini jurnalga yozadigan maxsus amal yozamiz.

Bu misolda bizning maxsus amal skriptimiz quyidagicha:

1-qadam: Javob tanasini olish

Bu HTTP javobining tanasini oladi va uni response o'zgaruvchisida satr sifatida saqlaydi.

Kodning tahlili:

  • requestResponse amal qo'llanilayotgan so'rov/javob juftligini ifodalaydi.
  • response().bodyToString() javob obyektini oladi va tanani satrga aylantiradi.

2-qadam: Javob tanasida CSRF tokenini tekshirish

Bu javob tanasi obyekti csrf= satrini o'z ichiga oladimi-yo'qmi, shuni tekshiradi. Agar satr topilsa, ifoda true qiymatini qaytaradi.

3-qadam: Tokenni ajratib olish va qayta ishlash

Bu javob tanasi csrf= satrini o'z ichiga olsa ishga tushadi. U csrf= ning oxirgi uchrashini topadi, undan keyingi 16 belgidan iborat tokenni ajratib oladi va ayrim belgilarni almashtirish orqali uni o'zgartiradi.

Kodning tahlili:

  • lastIndexOf("csrf=") javobda csrf= ning oxirgi uchrash indeksini qaytaradi.
  • +5 indeksni csrf= dan keyingi, tokenning haqiqiy boshiga siljitadi.
  • response.substring(csrfIndex, csrfIndex + 16) javobdan tokenning 16 ta belgisini csrfIndex dan boshlab csrfIndex + 16 gacha ajratib oladi.
  • replace("a", "b").replace("c", "d") ajratib olingan CSRF tokenida a belgisini b ga, c belgisini esa d ga almashtiradi.

4-qadam: Natijani jurnalga yozish

Bu o'zgartirilgan CSRF tokenini Custom actions yon panelidagi Output paneliga yozadi.

5-qadam: Token topilmagan holatni hal qilish

Agar 2-qadamda csrf= satri topilmasa, bu No CSRF token xabarini jurnalga yozadi.

Aloqador sahifalar

Ushbu maqola foydali bo'ldimi?