Burp Intruder'da payload'ni qayta ishlash
Burp Intruder payloadlarni (yuklarni) so'rovga joylashtirishdan oldin o'zgartirishi uchun payloadlarni qayta ishlash qoidalarini sozlashingiz mumkin. Bu turli maqsadlar uchun foydali, masalan, sizga quyidagilar kerak bo'lganda:
- Odatdan tashqari payloadlar generatsiya qilish.
- Payloadlarni ishlatishdan oldin kengroq tuzilma yoki kodlash sxemasi ichiga o'rash.
- Oldindan belgilangan so'zlar ro'yxatidagi har bir payloadga kodlashlar ketma-ketligini qo'llash.
Qayta ishlash qoidalarini sozlash
Har bir payload ishlatilishidan oldin unga turli qayta ishlash amallarini bajarish uchun qoidalar belgilashingiz mumkin:
- Intruder bo'limiga o'ting. Payloads yon panelida pastga aylantirib, Payload Processing maydonini toping.
- Add tugmasini bosing. Qayta ishlash qoidalarining ochiluvchi ro'yxati bilan oyna ochiladi.
- Ro'yxatdan qoida turini tanlang. Qoidani sozlash uchun qolgan talablarni to'ldiring.
Qayta ishlash qoidalari ketma-ket bajariladi. Ketma-ketlikni Up va Down tugmalari yordamida o'zgartiring. Shuningdek, har bir qoidani yoqib-o'chirishingiz mumkin; bu konfiguratsiyadagi muammolarni aniqlashga yordam beradi.
Qayta ishlash qoidalarining turlari
Qayta ishlash qoidalarining quyidagi turlari mavjud:
- Add prefix - Payload oldiga o'zgarmas prefiks qo'shadi.
- Add suffix - Payload oxiriga o'zgarmas suffiks qo'shadi.
- Match / replace - Payloadning muayyan regulyar ifodaga mos keladigan qismlarini o'zgarmas satr bilan almashtiradi.
- Substring - Payloadning bir qismini ko'rsatilgan siljishdan (0 dan boshlab sanaladi) ko'rsatilgan uzunlikkacha ajratib oladi.
- Reverse substring - Bu substring qoidasi kabi ishlaydi, biroq oxirgi siljish payload oxiridan teskari sanaladi va uzunlik ham oxirgi siljishdan teskari yo'nalishda sanaladi.
- Modify case - Iloji bo'lsa, payloaddagi harflar registrini o'zgartiradi. Bu yerda case modification payload turidagi kabi sozlamalar mavjud.
- Encode - Payloadni turli sxemalar yordamida kodlaydi: URL, HTML, Base64, ASCII hex yoki turli platformalar uchun tuzilgan satrlar.
- Decode - Payloadni turli sxemalar yordamida dekodlaydi: URL, HTML, Base64 yoki ASCII hex.
- Hash - Payload ustida xeshlash amalini bajaradi.
- Add raw payload - Joriy qayta ishlangan qiymatdan oldin yoki keyin xom payload qiymatini qo'shadi. Bu, masalan, bir xil payloadni ham xom, ham xeshlangan shaklda yuborish kerak bo'lganda foydalidir.
- Skip if matches regex - Agar joriy qayta ishlangan qiymat ko'rsatilgan regulyar ifodaga mos kelsa, payloadni o'tkazib yuboradi. Bu, masalan, parametr qiymati minimal uzunlikka ega bo'lishi kerakligini bilsangiz va ro'yxatdagi bundan qisqa qiymatlarni o'tkazib yubormoqchi bo'lsangiz foydalidir.
- Invoke Burp extension - Payloadlarni qayta ishlash uchun Burp kengaytmasini chaqiradi. Kengaytma Intruder payload protsessorini ro'yxatdan o'tkazgan bo'lishi kerak. Kerakli protsessorni joriy yuklangan kengaytmalar ro'yxatdan o'tkazgan mavjud protsessorlar ro'yxatidan tanlashingiz mumkin.
- Replace placeholder with base value - Payloadning
{base}ga mos keladigan qismlarini payload pozitsiyasining asosiy qiymati bilan almashtiradi. - Replace placeholder with collaborator payload - Payloadning muayyan regulyar ifodaga mos keladigan qismlarini Collaborator payloadi bilan almashtiradi. Collaborator payloadiga Collaborator serverining manzilini kiritish-kiritmaslikni tanlashingiz mumkin.
Payload kodlashini sozlash
Tanlangan belgilarni HTTP so'rovlari ichida xavfsiz uzatish uchun URL-kodlashingiz mumkin. Bu sozlama payloadlarni qayta ishlash qoidalari bajarilgandan keyin qo'llanilgani sababli, undan yakuniy URL-kodlash uchun foydalanishingiz kerak. Bu payload grep sozlamasi aks etgan payloadlarni tekshirib bo'lgandan so'ng kodlashni qo'llash imkonini beradi.
Yakuniy URL-kodlashni sozlash uchun:
- Intruder bo'limiga o'ting. Payloads yon panelida pastga aylantirib, Payload encoding maydonini toping.
- URL-encode these characters bandini tanlang.
- Kodlamoqchi bo'lgan belgilarni kiriting.
Aloqador sahifalar
Payload grep sozlamasi haqida batafsil ma'lumot uchun Burp Intruder hujum sozlamalari sahifasiga qarang.