Sessiyani boshqarish qoidasi muharriri
Sessiyani boshqarish qoidalari muharriri Burp ishlatadigan sessiyani boshqarish qoidalarini sozlash imkonini beradi. Qoida muharririni ochish uchun Settings > Sessions > Session handling rules bo'limini tanlang, so'ngra yangi qoida qo'shish uchun Add, mavjudini tahrirlash uchun esa Edit tugmasini bosing.
Sessiyani boshqarish qoidalari muharriri ikkita yorliqdan iborat:
- Details qoida so'rovga qo'llanilganda bajaradigan amallarni belgilash imkonini beradi.
- Scope qoida qaysi vositalar, URL manzillar va parametrlarga taalluqli ekanini belgilash imkonini beradi.
Rule description
Rule Description sozlamasiga Details yorlig'i orqali kirishingiz mumkin. Bu sozlama qoida nima qilishini tavsiflash imkonini beradi. Siz kiritgan tavsif qoida muharririning faol qoidalar ro'yxatida ko'rinadi.
Rule actions
Rule Actions sozlamasiga Details yorlig'i orqali kirishingiz mumkin. Bu sozlama qoida bajaradigan amallarni sozlash imkonini beradi.
Har bir qoida u qo'llanilganda bajarilishi kerak bo'lgan bir yoki bir nechta amalni o'z ichiga oladi. Burp bu amallarni ketma-ket bajaradi, agar amallardan biri so'rovga boshqa amallar qo'llanmasligini ko'rsatmasa.
Qoidalaringizga quyidagi amallarni qo'shish uchun Add tugmasini bosing:
- Sessiyani boshqarish cookie jar'idan cookie'larni qo'shish.
- Aniq bir cookie yoki parametr qiymatini o'rnatish.
- Joriy sessiya yaroqli ekanini tekshirish va natijaga qarab qo'shimcha amallarni bajarish.
- Foydalanuvchidan brauzer orqali sessiyani tiklashni so'rash.
- Makro ishga tushirish.
- So'rovdan keyingi makroni ishga tushirish - bu joriy so'rovni yuboradi va so'ngra qo'shimcha makroni bajaradi.
- Burp kengaytmasini chaqirish.
- Aniq bir sarlavha qiymatini o'rnatish.
- So'rovning mos keluvchi qismini almashtirish
Bu amallarning istalganini birlashtirib, deyarli har qanday sessiyani boshqarish mexanizmi bilan ishlashingiz mumkin. Masalan, qoidani makro ishga tushiradigan va natijaga asoslanib belgilangan cookie hamda parametr qiymatlarini yangilaydigan qilib sozlashingiz mumkin. Buni avtomatlashtirilgan skanerlash yoki Intruder hujumi o'rtasida ilovaga qayta avtomatik kirish uchun ishlatishingiz mumkin.
Use cookies from the session handling cookie jar
Bu amal so'rovni Burp'ning cookie jar'idagi cookie'lar bilan yangilaydi. Amalni barcha cookie'larni yangilaydigan (ixtiyoriy ravishda ayrimlarini istisno qilgan holda) yoki faqat ma'lum cookie'larni yangilaydigan qilib sozlashingiz mumkin.
Qo'shimcha ma'lumot
Burp'ning cookie jar'i qanday ishlashi haqida batafsil ma'lumot uchun Sessions sahifasiga qarang.
Set a specific cookie or parameter value
Bu amal so'rovdagi nomlangan parametr yoki cookie'ga aniq qiymat o'rnatadi. Agar nomlangan parametr yoki cookie so'rovda mavjud bo'lmasa, uni quyidagi ko'rinishlardan birida qo'shishni belgilashingiz mumkin:
- URL parametri.
- Body parametri.
- Cookie.
Check session is valid
Bu amal joriy sessiya yaroqli ekanini tekshiradi. Agar yaroqli bo'lmasa, yangi yaroqli sessiya olish uchun qo'shimcha amal bajarishni tanlashingiz mumkin.
Make requests to validate session
Burp joriy sessiyaning yaroqliligini aniqlash uchun bir yoki bir nechta so'rov yuboradi. Bu amalni bajarayotganda Burp quyidagilarni qila oladi:
- Qoida tomonidan qayta ishlanayotgan joriy so'rovni yuborish.
- Makro ishga tushirish.
Agar Burp joriy so'rovni yuborsa va qoida sessiya yaroqli deb aniqlasa, tizim joriy so'rov ustida boshqa hech qanday amal bajara olmaydi.
Ixtiyoriy ravishda, Burp'ni ma'lum sondagi so'rovlardan keyin sessiyani tekshiradigan qilib sozlashingiz mumkin. Bu ilova sessiyangizni kamdan-kam bekor qiladigan hollarda keraksiz so'rovlar yuborishning oldini olishga yordam beradi.
Inspect responses to determine session validity
Sozlangan so'rovlarni yuborgach, Burp sessiya yaroqli ekanini aniqlash uchun javobni tekshiradi. Agar Burp makro ishga tushirgan bo'lsa, u makro yuborgan oxirgi so'rovning javobini tekshiradi.
Sessiya yaroqli ekanini aniqlash uchun Burp javobda belgilangan ifoda bor-yo'qligini tekshiradi. Burp'ni quyidagilarni qidiradigan qilib sozlashingiz mumkin:
- HTTP javob sarlavhalari.
- Javob tanasi (body).
- Har qanday yo'naltirish manzilining URL'i.
Siz aniq matn yoki muntazam ifoda (regular expression) bo'yicha qidirishingiz mumkin. Qidiruvni katta-kichik harflarga sezgir qilib belgilashingiz ham mumkin.
Define behavior dependent on session validity
Bu sozlama tekshiruv tugagach Burp qanday ishlashini belgilash imkonini beradi.
Agar sessiya yaroqli bo'lsa, Burp joriy so'rov uchun boshqa qoidalar yoki amallarni qayta ishlashi kerakmi-yo'qmi, buni tanlashingiz mumkin.
Agar sessiya yaroqsiz bo'lsa, yangi yaroqli sessiya olish uchun Burp quyidagi amallardan birini bajarishini sozlashingiz mumkin:
- Makro ishga tushirish.
- Brauzer orqali sessiyani tiklashni so'rash.
Yangi yaroqli sessiya olish uchun makro ishga tushirish
Agar Run a macro ni tanlasangiz, Burp yangi yaroqli sessiya olishga urinib bir yoki bir nechta makroni ishga tushiradi. Ishga tushiriladigan makrolarni Select macro menyusidan belgilashingiz mumkin.
Qo'shimcha ma'lumot
Makrolarni yozib olish va tahrirlash haqida ma'lumot uchun Makro muharriri sahifasiga qarang.
Makro ishga tushgach, Burp joriy so'rovni oxirgi makro javobidan olingan parametrlar bilan yangilashi kerakmi-yo'qligini tanlashingiz mumkin. Shuningdek, Burp joriy so'rovni sessiyani boshqarish cookie jar'idagi cookie'lar bilan yangilashi kerakmi-yo'qligini ham tanlashingiz mumkin. Burp so'rovni ma'lum parametr va cookie'lar yordamida yangilashi yoki belgilanganlaridan tashqari barcha parametr va cookie'lar yordamida yangilashi mumkin.
Tolerate URL mismatch when matching parameters
Agar Tolerate URL mismatch when matching parameters ni tanlasangiz, Burp URL'dagi mos kelmasliklarga yo'l qo'yadi.
Odatda, oldingi javobdan parametrlarni olishda Burp javobdan aniqlangan parametr nomi va URL'ni keyingi so'rovdagi parametr nomi va URL'ga solishtiradi. Bu variant ilova URL'ga bog'liq bo'lmagan CSRF token'lardan foydalansa foydali bo'ladi - ya'ni ilovaning bir joyidan olinib, boshqasida qayta ishlatilishi mumkin bo'lgan token'lar.
Tolerate URL mismatch when matching parameters varianti bu qoidalarni soddalashtiradi. U CSRF token parametrini o'z ichiga olgan har qanday so'rovda ishlaydigan va belgilangan joydan yangi token olish uchun bitta makroni ishga tushiradigan qoida aniqlash imkonini beradi.
Prompt for in-browser session recovery
Bu amal Burp brauzeri yordamida yaroqli sessiyani tiklashingizni so'rashga sabab bo'ladi. Ilova o'rnatgan cookie'lar Burp'ning sessiyani boshqarish cookie jar'iga qo'shiladi va zarur bo'lsa joriy so'rovda yangilanishi mumkin.
Barcha cookie'larni yangilashni (kerak bo'lsa ayrimlarini istisno qilgan holda) yoki faqat ma'lum cookie'larni yangilashni tanlashingiz mumkin.
Run a post-request macro
Bu amal hozirda qayta ishlanayotgan so'rovni yuboradi va so'ngra qo'shimcha makroni ishga tushiradi. So'rov ustida boshqa qoidalar yoki amallar bajarilmaydi.
So'rovdan keyingi makrolar siz sinayotgan so'rov ko'p bosqichli jarayonning bir qismi bo'lsa hamda ilovaning holatini yangilash va maqsadli so'rovning ta'sirini aniqlash uchun qolgan bosqichlardan o'tish kerak bo'lsa foydalidir.
Burp'ni joriy so'rovga kelgan javobdan foydalanib birinchi makro so'rovidagi parametrlarni yangilaydigan qilib sozlashingiz mumkin. Agar bu variant tanlangan bo'lsa, Burp birinchi makro so'rovidagi barcha parametrlarni (kerak bo'lsa ayrimlarini istisno qilgan holda) yoki faqat ma'lum parametrlarni yangilay oladi.
Amalni chaqiruvchi vositaga quyidagilarni qaytaradigan qilib sozlashingiz mumkin:
- Makro bajarilishidan oldin yuborilgan joriy so'rovga kelgan javob.
- Makrodan kelgan oxirgi javob.
Ikkinchi variant siz ko'p bosqichli jarayonning bir bosqichida kiritishni skanerlayotgan yoki fuzzing qilayotgan, ammo natijaviy xato xabari o'sha jarayonning keyingi bosqichida ko'rsatiladigan hollarda foydalidir.
Invoke a Burp extension
Bu amal joriy so'rovni qayta ishlash uchun Burp kengaytmasini chaqiradi. Kerakli kengaytmani ro'yxatdan tanlashingiz mumkin. E'tibor bering, faqat sessiyani boshqarish amali uchun ishlov beruvchi (handler) ro'yxatdan o'tkazgan kengaytmalarni tanlay olasiz.
Set a specific header value
Bu amal so'rovdagi belgilangan sarlavhaning qiymatini almashtiradi. Sarlavhani u mavjud bo'lmagan so'rovlarga qo'shish uchun Add if not present katagiga belgi qo'ying.
Replace matching part of the request
Bu amal Burp maqsadli ilovaga yuboradigan so'rovlarning belgilangan qismlarini almashtiradi. U so'rovning istalgan qismini nishonga olishi mumkin va JSON tarkibini yangilash yoki murakkab ma'lumot formatlarini o'zgartirish kabi keng qamrovli o'zgartirishlar uchun ayniqsa foydalidir.
Yangi amal qo'shish uchun quyidagilarni belgilang:
- Match - qoida mos kelishini istagan matn yoki regex shablonini aniqlang. So'rovning istalgan qismini belgilashingiz mumkin.
- Replace - qoida almashtirishini istagan matnni aniqlang.
Agar Burp match parametrini regex sifatida qabul qilishini istasangiz, Regex match ni tanlang.
Eslatma
Bu amal butun so'rov ustida ishlagani uchun sessiyani boshqarish qoidalari muharririning Scope yorlig'idagi Parameter scope sozlamasini hisobga olmaydi.
Tools scope
Tools scope sozlamalari sessiyani boshqarish qoidalari muharririning Scope yorlig'ida joylashgan. Bu sozlamalar har bir qoida qaysi Burp vositalariga qo'llanishini belgilash imkonini beradi. Burp faqat qamrovdagi vositalar yuborgan so'rovlar uchun qoidalarni qayta ishlaydi.
URL scope
URL scope sozlamalari sessiyani boshqarish qoidalari muharririning Scope yorlig'ida joylashgan. Ular har bir qoida qaysi URL manzillarga qo'llanishini belgilash imkonini beradi. Quyidagi variantlardan tanlashingiz mumkin:
- All URLs. Bu sozlama Burp'ning cookie jar'idagi cookie'lardan foydalanadigan umumiy qoida yaratayotgan bo'lsangiz foydali.
- The suite scope. Bu sozlama joriy sessiyani tekshirish kabi butun ilova bo'ylab amal qiladigan qoida yaratayotgan bo'lsangiz foydali.
- Aniq bir custom scope. Bu sozlama bitta so'rovga ta'sir qiladigan qoida yaratayotgan bo'lsangiz foydali.
Qo'shimcha ma'lumot
URL qamrovini belgilash haqida batafsil ma'lumot uchun URL'ga mos keluvchi qoidalar sahifasiga qarang.
Parameter scope
Qoidalar faqat ma'lum nomlangan parametrlarni o'z ichiga olgan so'rovlarga qo'llanishini belgilashingiz mumkin. Bu CSRF token kabi ma'lum bir parametrni barcha so'rovlar bo'ylab yangilaydigan qoida yaratish imkonini beradi.