Burp Suite 入门实战:Web 安全代理抓包与测试

适用场景

Burp Suite 入门实战面向 Web 应用安全测试人员、渗透测试新手和运维安全工程师。当需要对网站进行漏洞挖掘、接口安全评估、或复现 XSS/SQL 注入等攻击时,Burp Suite 的代理抓包与重放功能是最高效的起点工具。本文以社区版为例,覆盖从安装到代理抓包、重放与基础扫描的完整流程。

前置条件

  • 本机安装 JDK 11 及以上版本(java -version 确认)
  • 下载 Burp Suite Community 版(官网免费,无需许可证)
  • 浏览器可使用代理配置(Chrome/Firefox 均可)
  • 测试目标建议使用授权环境(如 DVWA、靶场),切勿对未授权站点扫描

原理说明

Burp Suite 的核心原理是 中间人代理:它在本机监听一个端口(默认 127.0.0.1:8080),浏览器的请求先经过 Burp 再转发到目标服务器,响应原路返回。测试者因此在请求被发送前即可拦截、修改任意字段,实现手工篡改(如修改 Cookie、注入 Payload)与流量重放(Repeater)。抓到的请求还能送入 Intruder 进行字典参数爆破,或交给 Scanner(专业版)自动发现漏洞。掌握「拦截 – 分析 – 重放 – 爆破」四步链路,是 Web 安全测试的基本功。

操作步骤

1. 安装并启动

Windows/macOS 直接运行安装包;Linux 用发行版安装或运行 jar:

# Linux 下以 jar 方式启动
java -jar burpsuite_community_v2026.7.jar

首次启动选择 Temporary project + Use Burp defaults,进入主界面。

2. 配置浏览器代理

Burp 默认监听 127.0.0.1:8080。以 Chrome 为例,安装 Proxy SwitchyOmega 扩展或使用命令行参数:

# Chrome 一次性代理启动
chrome --proxy-server="http://127.0.0.1:8080" --ignore-certificate-errors

访问 http://burp,下载并信任 CA 证书(Proxy > Options > Import/Export CA certificate),否则 HTTPS 流量无法解密。

3. 拦截与修改请求

打开 Proxy > Intercept,确认 Intercept is on。浏览器访问测试站点,请求会停在此处;在 Raw 面板直接修改 Host、Cookie、User-Agent 或参数值,点击 Forward 放行,Drop 丢弃。用「拦截 + 修改参数」即可手工验证 SQL 注入、越权等逻辑漏洞。

4. 用 Repeater 重放请求

在 HTTP History 中右键任意请求,选择 Send to Repeater(快捷键 Ctrl+R)。Repeater 面板中可反复编辑请求并点击 Send,配合右侧 Response 查看响应变化,是复现漏洞与验证 Payload 的常用手段。

5. 用 Intruder 做参数爆破

右键请求选择 Send to Intruder(Ctrl+I)。在 Positions 页用 § 标记爆破位置,Payloads 页加载字典(如弱口令列表、路径字典),Options 设置线程数为 5-10,点击 Start attack 后按响应长度筛选异常结果:

# 生成 10 万条常见密码字典示例
for i in $(seq 0 99999); do printf "pass%05d\n" $i; done > pass.txt
# 也可用 /usr/share/wordlists/ 下的现成字典(Kali 自带)

配置验证

# 1. 验证代理是否生效:访问 http://burp 应出现 Burp 信息页
# 2. 抓包验证:Proxy > HTTP History 中出现目标站点的完整请求记录
# 3. HTTPS 验证:浏览 https 站点时响应体中能看到明文请求参数
# 4. 重放验证:对 DVWA 的 login 接口发一次合法请求,Repeater 中重复 Send 应返回相同响应

四项验证全部通过,说明 Burp 的代理、证书与重放链路已打通,可进入实际测试。

常见问题

Q1:配置代理后浏览器无法上网?

先确认 Burp 的 Proxy 监听是否开启(Proxy > Options 中 Running 为勾选状态),再检查浏览器是否指向正确的端口。若访问 HTTPS 报证书错误,说明 CA 证书未安装或未信任,回到 http://burp 重新安装证书并重启浏览器。

Q2:Intruder 在社区版不可用怎么办?

社区版 Intruder 仅支持极慢速模式,可改用 Repeater 手工重放结合脚本(如 Python requests 循环)实现有限度爆破;正式渗透测试建议使用专业版或 OWASP ZAP(开源免费,功能相近)。

总结

Burp Suite 入门的关键在于理解「中间人代理」的工作模型:拦截请求、分析报文、重放修改、字典爆破。本文的代理配置、Repeater 与 Intruder 流程可直接套用到任何 Web 测试场景。建议按「先抓包理解流量,再重放验证漏洞,最后爆破扩展攻击面」的顺序练习,并始终遵守授权边界,只在自有或获授权的目标上测试。