logo
ProfessionalCommunity Edition

Autentifikatsiyalangan sessiyani saqlab turish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 3 daqiqa

Sinov o'tkazayotganda ba'zi amallar ilova sessiyangizni tugatishiga olib kelishi mumkin. Masalan, shubhali kiritish yuborsangiz, ilova sizni avtomatik tarzda tizimdan chiqarishi mumkin. Bu esa Burp Intruder bilan fuzzing kabi amallarni bajarishingizga to'sqinlik qilishi mumkin.

Burp ilovaga avtomatik qayta kirish uchun sessiyani boshqarish qoidasini sozlash imkonini beradi. Sessiyani boshqarish qoidasi sessiya yaroqli yoki yaroqsiz ekanini aniqlaydi. Agar u yaroqsiz bo'lsa, qoida sessiya cookie'larini yangilash va tizimga qayta kirish uchun makroni ishga tushiradi.

Quyidagi jarayonni bizning ataylab zaif qilib yaratilgan namoyish saytimiz ginandjuice.shop yordamida takrorlashingiz mumkin. Jarayon uch bosqichdan iborat:

  1. Yaroqli kirish ifodasini aniqlash.
  2. Sessiyani boshqarish qoidasini sozlash.
  3. Sessiyani boshqarish qoidasini tekshirish.

Yaroqsiz kirish ifodasini aniqlash

Sessiyani boshqarish qoidasini sozlashdan oldin, sessiya yaroqsiz bo'lganda maqsadli sayt o'zini qanday tutishini aniqlashingiz kerak.

  1. Burp brauzerida yaroqli hisob ma'lumotlari yordamida maqsadli saytga kiring. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, hisob ma'lumotlari carlos:hunter2.
  2. Kirish uchun tizimga kirgan bo'lishingizni talab qiladigan sahifaga o'ting. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, My Account ga kiring.
  3. Tizimdan chiqing.
  4. Tizimga kirmasdan My Account ga qaytishga urinib ko'ring. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, uning o'rniga kirish sahifasiga yo'naltirilganingizga e'tibor bering.
  5. Burp'da ruxsatsiz foydalanuvchi cheklangan sahifaga kirishga uringanda maqsadli saytning xatti-harakatini aniqlash uchun Proxy > HTTP history yorlig'iga o'ting. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, tizimga kirmagan holda My Account ga kirishga urinish /login ga 302 yo'naltirish bilan yakunlanadi.

Sessiyani boshqarish qoidasini sozlash

Autentifikatsiyalangan sessiyani saqlab qolish imkonini beradigan sessiyani boshqarish qoidasini sozlash uchun:

  1. Settings dialogini ochish uchun Settings tugmasini bosing.
  2. Sessions > Session handling rules bo'limida Add tugmasini bosing. Sessiyani boshqarish qoidalari muharriri ochiladi.
  3. Scope yorlig'iga o'ting. Qoida qo'llanishini istagan vositalar va URL manzillarni tanlang. Sukut bo'yicha vositalar qamrovi va suite URL qamrovi ko'pchilik holatlar uchun mos keladi.
  4. Details yorlig'iga o'ting. Noyob qoida tavsifini qo'shing.
  5. Rule actions ostida Add tugmasini bosing, so'ngra ochiluvchi menyudan Check session is valid ni tanlang. Sessiyani boshqarish amali muharriri ochiladi.
  6. Inspect response to determine session validity ostida yaroqsiz login javobida uchraydigan ifodani belgilang. Bu siz avval aniqlagan ifoda bo'lishi kerak. Shuningdek, Burp bu ifodani qamrovdagi har bir javobning qaysi qismlarida tekshirishi kerakligini belgilang:
    • Location(s) - Burp tekshirishini xohlagan javobdagi joylarni tanlang. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, URL of redirection target ni tanlang.
    • Look for expression - yaroqli login javobida uchraydigan ifodani belgilang. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, login deb kiriting.
    • Match type - ifoda literal satrmi yoki regexmi ekanini tanlang. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, Literal string ni tanlang.
    • Case-sensitivity - ifoda katta-kichik harflarga sezgirmi yoki sezgir emasmi ekanini tanlang. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, Insensitive ni tanlang.
    • Match indicates - moslik sessiya yaroqli yoki yaroqsiz ekanini ko'rsatishini tanlang. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, Invalid session ni tanlang.
  7. Define behavior dependent on session validity ostida If session is invalid, perform the action below > Run a macro ni tanlang.
  8. Add tugmasini bosing. Macro editor va Macro recorder dialoglari ochiladi.
  9. Macro recorder dialogida kirish so'rovlarini tanlang, so'ngra OK tugmasini bosing. Agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, GET /login va ikkita POST /login so'rovini tanlang.
  10. Barcha ochiq dialoglarni yopish uchun OK tugmasini bosing. Qoida sessiyani boshqarish qoidalari ro'yxatiga qo'shiladi.

Sessiyani boshqarish qoidasini tekshirish

Sessiyani boshqarish qoidasi ishlashini tekshirib ko'rish foydali. Buning uchun:

  1. Burp brauzerida veb-saytdan chiqing.
  2. Proxy > HTTP history da kirish uchun tizimga kirgan bo'lishingiz talab qilinadigan sahifaga so'rovni aniqlang. Masalan, agar ginandjuice.shop dan foydalanayotgan bo'lsangiz, GET /my-account so'rovidan foydalanishingiz mumkin. Sahifada endi yaroqsiz bo'lgan sessiya cookie'si bo'lishi kerak.
  3. So'rovga sichqonchaning o'ng tugmasi bilan bosing va Send to Repeater ni tanlang.
  4. Repeater yorlig'iga o'ting va so'rovni yuboring. Sessiya cookie'lari avtomatik yangilanganiga e'tibor bering.
  5. Muvaffaqiyatli kirganingizni tasdiqlash uchun javobni ko'rib chiqing.

Eslatma

Agar Repeater yo'naltirishlarga hech qachon ergashmaydigan qilib sozlangan bo'lsa, Follow redirect to complete the login sequence tugmasini bosishingiz kerak bo'ladi. Repeater'da yo'naltirishlarni sozlash haqida batafsil ma'lumot uchun Repeater sozlamalari - Redirects sahifasiga qarang.

Aloqador sahifalar

Ushbu maqola foydali bo'ldimi?