Burp Suite bilan ko'rinadigan hujum yuzasini xaritalash
Audit qilish mumkin bo'lgan joylarni topish uchun maqsadli ilovaning ko'rinadigan hujum yuzasini xaritalashingiz kerak. Bu siz test qilayotgan domenlar tomonidan ochiq-oydin ishlatiladigan so'nggi nuqtalarni (endpoint) anglatadi. Qiziqarli hech narsani o'tkazib yubormaslik uchun ilovani to'liq va puxta xaritalaganingizga ishonch hosil qiling.
Boshlashdan oldin
Ilovani xaritalashni boshlashdan oldin boshlang'ich test qamrovini belgilashni tavsiya qilamiz. Batafsil ma'lumot uchun Boshlang'ich test qamrovini belgilash sahifasiga qarang.
Qadamlar
Quyidagi jarayonni ataylab zaif qilib yaratilgan namoyish saytimiz ginandjuice.shop yordamida birgalikda bajarishingiz mumkin. Ko'rinadigan hujum yuzasini xaritalash uchun:
- Burp brauzerini oching va maqsadli ilovangizga o'ting.
- Brauzerni yopmasdan Target > Site map bo'limiga o'ting. E'tibor bering, maqsadli domenni ifodalash uchun tugun avtomatik qo'shilgan. Agar hech qanday tugun bo'lmasa, Dashboard bo'limiga o'ting va sukut bo'yicha Live passive crawl from Proxy vazifasi ishlayotganiga ishonch hosil qiling. Bu vazifa trafik Burp orqali o'tkazilgan sari sayt xaritasiga elementlar qo'shadi.
- Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, veb-saytni avtomatik crawl qilishni (saytni aylanib chiqishni) boshlang. Domenning ildiz tugunini o'ng tugma bilan bosing, so'ngra Scan ni tanlang. New scan oynasi ochiladi:
- Agar sizda ilovaga kirish uchun hisob ma'lumotlari bo'lsa, Application login ni tanlang va hisob ma'lumotlarini kiriting. Batafsil ma'lumot uchun Ilovaga kirish variantlari bo'limini ko'ring.
- Scan type ostida Crawl ni tanlang.
- Skanerlashni boshlash uchun OK ni bosing. Burp Scanner ilovani crawl qiladi. Burp Scanner kontentni aniqlagan sari site map avtomatik ravishda to'lib borishiga e'tibor bering.
- Skanerlash davom etayotganda Burp brauzeriga qaytib o'ting. Veb-sayt bilan tanishish va yuqori xavfli funksionallikni aniqlash uchun uni o'rganib chiqing.
- Agar siz Burp Suite Community Edition'dan foydalanayotgan bo'lsangiz, ilovani to'liq o'rganib chiqqaningizga ishonch hosil qiling:
- Agar sizda ilovaga kirish hisob ma'lumotlari bo'lsa yoki o'zingiz foydalanuvchi yarata olsangiz, tizimga kiring va saytning autentifikatsiyadan o'tilgan bo'limlarini o'rganib chiqing.
- Sayt xaritasida ba'zi so'nggi nuqtalar kulrang rangda ekaniga e'tibor bering. Bular javobda ochiq-oydin havola qilingan, lekin so'ralmagan joylardir.
- Qo'shimcha kontentni topish uchun kulrang rangdagi istalgan qiziqarli so'nggi nuqtani tanlang. Sichqonchaning o'ng tugmasini bosing va Request in browser > In original session bandini tanlang. So'rov uchun URL manzili bilan oyna ochiladi.
- So'rovni ochish uchun URL manzilidan nusxa oling va uni Burp brauzeriga joylashtiring.
- Ilovani ko'rib chiqishda davom eting.
Qamrovingiz ichidagi barcha qiziqarli va ko'rinadigan joylarni so'ramaguningizcha sayt xaritasini to'ldirishda davom eting.
Aloqador sahifalar
- Burp brauzeri.
- Sayt xaritasi.
- Veb-ilovalarni skanerlash.
- Sayt xaritasining ish jarayoni vositalari - Request in browser.
- Ko'rinadigan hujum yuzasini aniqlaganingizdan so'ng, yashirin kontentni izlab ko'rish yaxshi fikr. Batafsil ma'lumot uchun Yashirin kontentni topish qo'llanmalariga qarang.
- Veb-saytni ko'rib chiqayotganingizda yuqori xavfli funksiyani aniqlash uchun Burp'dan foydalanish bo'yicha qo'llanma uchun Burp Suite bilan yuqori xavfli funksiyani aniqlash sahifasiga qarang.