logo
DASTProfessional

Burp Infiltrator

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 7 daqiqa

Burp Infiltrator - Burp Scanner yordamida sinovdan o'tkazishni osonlashtirish maqsadida nishon veb-ilovalarni instrumentlash uchun mo'ljallangan vosita. Burp Infiltrator nishon ilovani shunday o'zgartiradiki, Burp o'z kiritmasi server tomonidagi potensial xavfli API'larga uzatilgan holatlarni aniqlay oladi.

Burp Infiltrator hozirda quyidagi tillarda yozilgan ilovalarni qo'llab-quvvatlaydi:

  • Java, Groovy, Scala yoki boshqa JVM tillari (JRE 1.4 - 1.8 versiyalari)
  • C#, VB yoki boshqa .NET tillari (.NET 2.0 dan 4.5 gacha bo'lgan versiyalari)

Muhim ogohlantirish

  • Burp Infiltrator'dan ishlab turgan (production) tizimlarda yoki mavjudlik, unumdorlik va to'g'ri ishlash talab qilinadigan boshqa har qanday tizimlarda foydalanmaslik kerak. Burp Infiltrator ilovaga xizmat uzilishlari, unumdorlikning pasayishi, ilova xatoliklari yoki boshqa muammolarga olib kelishi mumkin bo'lgan o'zgartirishlar kiritadi.
  • Burp Infiltrator ilova baytkodiga qaytarib bo'lmaydigan o'zgartirishlar kiritadi. Burp Infiltrator kiritgan o'zgarishlarni bekor qilish uchun ilovani asl, o'zgartirilmagan manbalardan qaytadan joylashtirish (deploy) zarur bo'ladi.
  • Burp Infiltrator ilovaning xatti-harakatini shunday o'zgartiradiki, potensial maxfiy ma'lumot tarmoq orqali ilova bilan muloqot qila oladigan har qanday shaxsga oshkor bo'lishi mumkin.
  • Shu sabablarga ko'ra, Burp Infiltrator'dan faqat (a) faqat sinov maqsadlari uchun mo'ljallangan va (b) oshkor bo'lishi mumkin bo'lgan ma'lumotga ishonib topshirilmagan hech kimga ochiq bo'lmagan tizimlarda foydalanish o'rinli.

Burp Infiltrator qanday ishlaydi

Burp Infiltrator quyidagicha ishlaydi:

  1. Burp foydalanuvchisi tegishli Burp Infiltrator o'rnatuvchisini Burp Suite Professional'dan Burp menyusi orqali eksport qiladi.
  2. Ilova ishlab chiquvchisi yoki administratori Burp Infiltrator vositasini ilova baytkodi joylashgan mashinada ishga tushirish orqali o'rnatadi.
  3. Burp Infiltrator potensial xavfli API'lar chaqiriladigan joylarga instrumentlash ilgaklarini (hook) joylashtirish uchun ilova baytkodini patchlaydi.
  4. Ilova odatdagi tarzda, patchlangan baytkod bilan ishga tushiriladi.
  5. Burp foydalanuvchisi ilovani odatdagi tarzda skanerlaydi.
  6. Ilova potensial xavfli API'ni chaqirganda, instrumentlash ilgagi API'ning tegishli parametrlarini tekshiradi. Burp Collaborator domenlarini o'z ichiga olgan har qanday Burp payload'lari ularning noyob tuzilishi asosida aniqlanadi.
  7. Instrumentlash ilgagi aniqlangan Burp Collaborator domenini o'zgartirib, unga chaqirilgan API identifikatorini kiritadi.
  8. Instrumentlash ilgagi o'zgartirilgan Burp Collaborator domeni uchun DNS so'rovini bajaradi.
  9. Ixtiyoriy ravishda, konfiguratsiya parametrlariga asoslangan holda, instrumentlash ilgagi o'zgartirilgan Burp Collaborator domeniga HTTP/S so'rov yuboradi va unga tegishli parametrning to'liq qiymati hamda ilovaning chaqiruvlar stekini qo'shadi.
  10. Burp o'z skanerlash payload'lari natijasida yuzaga kelgan Collaborator o'zaro ta'sirlari tafsilotlarini olish uchun Collaborator serverini odatdagi tarzda so'rab turadi. Burp Infiltrator instrumentatsiyasi tomonidan bajarilgan har qanday o'zaro ta'sirlar tafsilotlari Burp'ga qaytariladi.
  11. Burp foydalanuvchiga tegishli kiritma ilova tomonidan potensial xavfli API'ga uzatilayotganini xabar qiladi va tegishli zaiflik turi bo'yicha informatsion skanerlash muammosini yaratadi. Agar shu muammo uchun boshqa dalillar topilgan bo'lsa (in-band xatti-harakat yoki boshqa Collaborator o'zaro ta'sirlari asosida), bu dalillar bitta muammoga birlashtiriladi.
Burp Infiltrator

Burp Infiltrator Burp Collaborator domenlarini o'z ichiga olgan Burp payload'larini kuzatish orqali ishlagani va ko'rsatilgan Burp Collaborator serveri orqali Burp bilan aloqa qilgani sababli, Burp Infiltrator'dan foydalanish quyidagilarni talab qiladi:

  • Skanerlashni bajarayotgan Burp nusxasi haqiqiy, ishlaydigan Burp Collaborator serveridan foydalanishga sozlangan bo'lishi hamda nishon ilova ham, Burp ham o'sha server bilan muloqot qila olishi kerak.
  • Collaborator asosidagi payload'lardan foydalanadigan hech bo'lmaganda ba'zi skanerlash tekshiruvlari yoqilgan bo'lishi kerak. Ideal holda, bunga tashqi xizmat bilan o'zaro ta'sir bo'yicha skanerlash tekshiruvi ham kirishi lozim. Iloji boricha ko'proq Collaborator asosidagi skanerlash tekshiruvlaridan foydalanish samaradorlikni maksimal darajaga ko'taradi.

Burp Infiltrator xususiy Burp Collaborator serverlaridan foydalanishni qo'llab-quvvatlaydi va Infiltrator instrumentatsiyasi Burp o'z payload'larida yuboradigan to'liq domen nomi asosida qaysi Collaborator serveri bilan aloqa qilishni biladi. Biroq, faqat domen nomi yordamida sozlangan xususiy Collaborator serverlari qo'llab-quvvatlanadi; IP manzil orqali sozlangan xususiy Collaborator serverlari qo'llab-quvvatlanmaydi.

Burp Infiltrator'ni o'rnatish

Burp Infiltrator'dan foydalanish uchun uni nishon ilova ichiga quyidagi qadamlar orqali o'rnatish kerak:

Burp Infiltrator o'rnatuvchisini Burp Suite Professional'dan eksport qiling. Burp menyusiga o'ting, Burp Infiltrator'ni tanlang, instrumentlashni istagan ilova turini tanlang va faylni o'zingizga qulay joyga saqlang.

Eslatma

Burp Infiltrator'ni o'rnatish va ishga tushirishdan oldin ilova hozirda ishlab turmaganiga ishonch hosil qiling, chunki bu diskdagi baytkodning o'zgartirilishiga to'sqinlik qilishi mumkin.

Burp Infiltrator o'rnatuvchisini eksport qilish

Burp Infiltrator o'rnatuvchisini kompilyatsiya qilingan ilova baytkodi joylashgan mashinaga nusxalang. Bu mashina nishon ilova serverida yoki joylashtirishga tayyor boshqa mashinada bo'lishi mumkin.

Patchlash jarayonida Burp Infiltrator ilova baytkodining joylashuvini bilishi kerak. Buni amalga oshirishning eng oson yo'li - Infiltrator o'rnatuvchisini ilovaning ildiz papkasiga joylashtirib, uni o'sha yerdan ishchi katalog sifatida ishga tushirish. Muqobil ravishda, o'rnatish jarayonida ilova baytkodiga yo'l(lar)ni ko'rsatishingiz mumkin.

Burp Infiltrator o'rnatuvchisini ilova baytkodi joylashgan mashinaga nusxalash

Burp Infiltrator o'rnatilishini amalga oshirish uchun foydalanilayotgan foydalanuvchi kontekstida ilova baytkodi joylashgan fayllar va papkalarga yozish huquqlari borligiga ishonch hosil qiling.

Burp Infiltrator'ni buyruq satridan ishga tushiring. Masalan, Java ilovalari uchun java -jar burp_infiltrator_java.jar deb kiriting.

Sukut bo'yicha Burp Infiltrator o'rnatuvchisi interaktiv rejimda ishlaydi va o'rnatish davomida bir qator savollar beradi. Muqobil ravishda, uni interaktiv bo'lmagan rejimda ishga tushirishingiz mumkin.

Burp Infiltrator'ni buyruq satridan ishga tushirish

Burp Infiltrator potensial xavfli API'lar chaqiriladigan joylarga instrumentlash ilgaklarini (hook) joylashtirish uchun ilova baytkodini patchlaydi.

Patchlash jarayoni tugagach, ilovani o'zgartirilgan baytkod yordamida odatdagi tarzda ishga tushiring.

Burp Infiltrator baytkodni patchlamoqda

Nihoyat, ilovani skanerlang.

Burp Infiltrator Burp Scanner'ga chaqirilgan potensial xavfli API'ni, tegishli parametrning to'liq qiymatini va API chaqirilgan paytdagi ilovaning chaqiruvlar stekini xabar qilish imkonini beradi.

Burp Infiltrator nishon ilovani skanerlamoqda

E'tiborga olinadigan jihatlar

Patchlash jarayoniga oid quyidagi jihatlarga e'tibor bering:

  • Agar ilovaning bir qismi sifatida bajariladigan kod bir nechta fayl joylashuvlarida yoki hatto bir nechta mashinada joylashgan bo'lsa, to'liq qamrovga erishish uchun Burp Infiltrator baytkod saqlanadigan har bir joyda ishga tushirilishi kerak.
  • Burp Infiltrator'ni sinovdan o'tkazilayotgan ilovaga tegishli bo'lmagan baytkod joylashgan fayl manzillarida ishga tushirmang.
  • Ilova baytkodiga kiritilgan o'zgarishlar imzolangan kod komponentlaridagi imzolarni buzishi mumkin. Imzolangan kod komponentlari bilan Burp Infiltrator'dan muvaffaqiyatli foydalanish uchun ilova ichida kod imzolarini tekshirishni o'chirib qo'yish zarur bo'ladi.
  • Burp Infiltrator ilova baytkodiga qaytarib bo'lmaydigan o'zgartirishlar kiritadi. Burp Infiltrator kiritgan o'zgarishlarni bekor qilish uchun ilovani asl, o'zgartirilmagan manbalardan qaytadan joylashtirish (deploy) zarur bo'ladi.
  • Agar nishon ilova allaqachon Burp Infiltrator yordamida patchlangan bo'lsa va Burp Infiltrator'ning yangi versiyasi chiqsa, siz shunchaki yangilangan Infiltrator o'rnatuvchisini odatdagi tarzda ishga tushirib, so'ngra ilovani qayta ishga tushirishingiz mumkin.
  • .NET ilovalarini patchlash uchun Burp Infiltrator baytkod assembler va disassembler vositalaridan foydalanadi. Bular quyidagilardan biri bo'lishi mumkin: (a) mos ravishda .NET framework va Windows SDK vositalari bilan tarqatiladigan ilasm va ildasm vositalari; yoki (b) mono bilan tarqatiladigan ilasm va monodis vositalari. Patchlash jarayonida assembler va disassembler vositalarining joylashuvini ko'rsatishingiz shart. E'tibor bering, moslikni ta'minlash uchun assembler vositasining versiyasi baytkod mo'ljallangan .NET framework versiyasiga mos kelishi kerak.
  • .NET kodi SupressIldasmAttribute atributi bilan belgilanmasligi kerak, chunki bu Burp Infiltrator'ning assembly'ni instrumentlashiga to'sqinlik qiladi.
  • .NET ilovalarini patchlagandan so'ng Burp Infiltrator o'rnatuvchi ijro fayli ilova o'z baytkodini yuklaydigan papkada (odatda "bin") qoldirilmasligi kerak. Agar o'rnatuvchi shu joyda qolsa, sukut bo'yicha .NET o'rnatuvchini ilovaning bir qismi sifatida yuklaydi va bu ogohlantirishlar qayd etilishiga yoki hatto halokatli xatoliklarga olib kelishi mumkin.

Interaktiv bo'lmagan o'rnatish

Burp Infiltrator'ni interaktiv bo'lmagan rejimda o'rnatishingiz mumkin. Bu turli foydalanish holatlarini qo'llab-quvvatlaydi. Masalan, CI quvuri ilova buildini staging serverga avtomatik joylashtirishi, Burp Infiltrator instrumentatsiyasini o'rnatishi va Burp Scanner yordamida skanerlashni amalga oshirishi mumkin.

Burp Infiltrator'ni interaktiv bo'lmagan rejimda ishga tushirish uchun buyruq satriga quyidagi argumentni qo'shing:

Interaktiv bo'lmagan rejimda Burp Infiltrator o'rnatuvchisi odatda interaktiv rejimda so'raladigan barcha konfiguratsiya parametrlari uchun sukut bo'yicha qiymatlardan foydalanadi. Zarur bo'lsa, bu sukut qiymatlarni bekor qilish uchun qo'shimcha buyruq satri argumentlaridan foydalanishingiz mumkin. Qo'llab-quvvatlanadigan barcha parametrlar ro'yxatini ko'rish uchun quyidagi buyruq satri argumentidan foydalaning:

Burp Infiltrator'ni interaktiv bo'lmagan rejimda o'rnatishdan oldin yuqoridagi buyruqdan foydalanib, bekor qilinmagan taqdirda ishlatiladigan konfiguratsiya parametrlarining sukut qiymatlari tafsilotlarini ko'rib chiqing va talablaringizdan kelib chiqib to'g'ri parametrlar ishlatilishiga ishonch hosil qiling.

Eslatma

Burp Infiltrator o'rnatuvchisini interaktiv bo'lmagan rejimda ishga tushirish orqali siz interaktiv o'rnatish davomida ko'rsatiladigan barcha ogohlantirishlar va rad etishlarni o'qigan va ular bilan rozi bo'lgan hisoblanasiz.

Konfiguratsiya parametrlari

Quyidagi konfiguratsiya parametrlarini Burp Infiltrator'ni o'rnatish davomida interaktiv tarzda yoki interaktiv bo'lmagan o'rnatish paytida buyruq satri parametrlari yordamida ko'rsatish mumkin:

  • Potensial xavfli API'ga yetib borgan tegishli parametrning to'liq qiymatini qaytarib xabar qilish yoki qilmaslik.
  • Kiritma potensial xavfli API'ga yetib borganda ilovaning chaqiruvlar stekini qaytarib xabar qilish yoki qilmaslik.
  • Collaborator serveri bilan shifrlanmagan HTTP orqali aloqa qilishga ruxsat berish yoki bermaslik. HTTPS'dan foydalanish uzatilayotgan ma'lumotning ruxsatsiz oshkor bo'lish xavfini kamaytiradi. Biroq, instrumentlangan ilova ichida mavjud texnologiyalar va sozlangan Collaborator serverining imkoniyatlariga qarab, ba'zan shifrlanmagan aloqadan foydalanish zarur bo'lishi mumkin. E'tibor bering, HTTPS ishlatilganda Burp Infiltrator mavjud bo'lgan eng so'nggi TLS shifridan foydalanishga harakat qiladi. Ba'zi nishon tizimlarda, ayniqsa eski texnologiyalardan foydalanadiganlarida, mavjud bo'lgan eng so'nggi shifr ham mos joylashgan raqib tomonidan ma'lum hujumlarga zaif bo'lishi mumkin.
  • Faqat ko'rsatilgan Burp Collaborator serverlari bilan aloqa qilishga ruxsat berish yoki bermaslik. Burp Scanner yordamida skanerlash davomida payload'lar Burp foydalanishga sozlangan Burp Collaborator serverining subdomenlarini o'z ichiga oladi. Agar Burp skanerlashlari muayyan Collaborator serveri yordamida amalga oshirilishini bilsangiz, Burp Infiltrator'ni faqat o'sha server bilan aloqa qilishga ruxsat beradigan qilib sozlashingiz mumkin.
  • Infiltrator patchlashi qo'llanilishi kerak bo'lgan fayl yo'llari. Patchlash har doim ichki kataloglarga rekursiv tarzda qo'llaniladi.

Eslatma

Konfiguratsiya parametrlari patchlash amaliyoti davomida ko'rsatiladi va patchlash amaliyoti ilova baytkodiga kiritadigan o'zgarishlar ichida qo'llaniladi. Patchlash bajarilgandan keyin Burp Infiltrator konfiguratsiyasini o'zgartirish uchun Burp Infiltrator o'rnatuvchisini yangilangan parametrlar bilan qaytadan ishga tushirib, so'ngra ilovani qayta ishga tushirish zarur bo'ladi.

Ushbu maqola foydali bo'ldimi?