logo
Professional

Burp Collaborator bilan ishlashni boshlash

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Ushbu qo'llanmada siz Burp Collaborator'dan qo'lda qanday foydalanishni o'rganasiz. Siz maqsadli saytni hujumchi tomonidan boshqarilishi mumkin bo'lgan ixtiyoriy serverga so'rov yuborishga undash mumkinligini sinab ko'rasiz.

1-qadam: Laboratoriyaga kiring

Burp brauzerini oching va u orqali quyidagi URL'ga o'ting:

Access the lab tugmasini bosing va so'ralsa PortSwigger hisobingizga kiring. Bu ataylab zaif qilib yaratilgan xarid veb-saytining o'z nusxangizni ochadi.

2-qadam: Maqsadli saytni ko'rib chiqing

Brauzerda bir nechta mahsulot sahifasini bosib, saytni o'rganib chiqing.

3-qadam: Qiziqarli so'rovni Repeater'ga yuborish

Burp'da Proxy > HTTP history yorlig'iga o'ting.

GET /product?productId=[...] so'rovini o'ng tugma bilan bosing va Send to Repeater ni tanlang.

So'rovni Repeater'ga yuborish

4-qadam: So'rovga Collaborator payload'ini kiritish

Repeater yorlig'iga o'ting. Referer sarlavhasidagi URL'ni belgilang, o'ng tugma bilan bosing va Insert Collaborator payload ni tanlang. Bu Referer URL'ini Collaborator serveriga ishora qiluvchi URL bilan almashtiradi, masalan:

So'rovni yuboring.

Payload'ni kiritish

Eslatma

Collaborator server domen nomi o'zgarishi mumkin, chunki biz vaqti-vaqti bilan yangi domen nomlarini qo'shib boramiz. Batafsil ma'lumot uchun Payload'lar generatsiya qilish bo'limiga qarang.

5-qadam: O'zaro aloqalarni so'rab tekshirish

Collaborator yorlig'iga o'ting. Collaborator o'zaro aloqalarni har 60 soniyada so'rab tekshiradi, shuning uchun siz allaqachon ro'yxatga olingan ba'zi o'zaro aloqalarni ko'rishingiz mumkin. Agar ko'rmasangiz, Poll now tugmasini bosing. Collaborator payload'laringiz natijasida olingan o'zaro aloqalar ko'rsatiladi. Bu maqsadli sayt ixtiyoriy serverga so'rov yuborganini tasdiqlaydi.

Collaborator'da o'zaro aloqalarni so'rab tekshirish

Bu holatda siz ham HTTP, ham DNS o'zaro aloqalarini ko'rasiz. Batafsil ma'lumotni ko'rish uchun o'zaro aloqani bosing.

Xulosa

Tabriklaymiz, siz endi quyidagilarni muvaffaqiyatli bajardingiz:

  • Collaborator payload'ini generatsiya qildingiz.
  • So'rovga Collaborator payload'ini kiritdingiz.
  • Ilovani Collaborator subdomeningizga so'rov yuborishga undadingiz va buni serverdan o'zaro aloqalarni so'rab tekshirish orqali aniqladingiz.

Endi siz ko'rinmas zaifliklar, bu holatda blind SSRF uchun qo'lda proof of concept yaratishda Burp Collaborator'dan qanday foydalanishni bilasiz.

Keyin nima?

Ushbu qo'llanma faqat dastlabki proof of concept'dir. Bunday xatti-harakatni real sharoitda qanday ekspluatatsiya qilish mumkinligini o'rganish uchun Web Security Academy ga, xususan quyidagilarga murojaat qiling:

Burp Collaborator'ning ba'zi keng tarqalgan qo'llanilishlari haqida umumiy ma'lumot olish uchun Burp Collaborator uchun tipik qo'llanilishlar bo'limiga qarang.

Ushbu maqola foydali bo'ldimi?