BurpSuite-8(FakeIP與爬蟲審計)

聲明:學習視頻來自b站up主 瀧羽sec,如涉及侵權馬上刪除文章

感謝瀧羽sec 團隊的教學
視頻地址:IP偽造和爬蟲審計_嗶哩嗶哩_bilibili

一、FakeIP

1.配置環境

BurpSuite是java環境下編寫的,而今天的插件是python編寫的,所以我們要先配置好環境。

(1)下載jython

????Jython允許Python代碼轉換為Java字節碼,從而使Python可以在Java平臺上運行

????下載網址:Home | Jython

(2)配置到BurpSuite

2.安裝插件

(1)安裝FaskIP插件

????下載地址:GitHub - AeolusTF/BurpFakeIP: 一個用于偽造ip地址進行爆破的Burp Suite插件

(2)將插件安裝到BurpSuite

????

3.實操

(1)選擇FaskIP的隨機ip

(2)保存X-Forwarded-For,其余刪除,發至Intuder,設置變量

(3)選擇payload,擴展生成,選擇FaskIp插件

(4)使用成功

4.FakeIP與代理池的區別

FakeIP:偽造IP,在一些情況下能有效繞過WAF,但是日志里面記錄的還是本機IP,溯源到的還是本機IP

代理池:代理池的都是真實IP,每一次發包都是由代理池的真實IP進行發包。配合Burp插件的使用,每一次發包換一次代理,直到池子的代理更換完為止

二、爬蟲審計

1.首頁任務:

  • 新建掃描
  • 新建實時任務

2.實時任務:

(1)類型

  • 實時審計:對通過代理的所有流量進行實時分析和檢測,使用官方POC進行驗證。
  • 實時被動爬蟲:不主動向目標服務器發送請求,通過監聽流量來收集信息。

(2)實時審計的掃描設定:

比較重要的兩個設置:

  • 審計優化:設置審計的速度和準確率。
    • 速度:快速、適中、全面。
    • 準確率:減少漏報率、適中、減少誤報率。
  • 插入點類型:URL參數值、Body參數值、cookie參數值、參數名稱、HTTP報頭、整個主體、URL路徑的文件名、URL路徑的文件夾。

(3)實時審計和實時被動爬蟲結合:

  • 訪問網站時同時進行信息收集和實時審計。
  • 爬蟲收集的信息會傳輸到“目標”的站點地圖,方便查看。

3.新建掃描:

(1)類型

爬蟲與審計:同時進行爬蟲和審計,主動請求網站進行審計。

爬蟲:主動請求服務器訪問,不進行審計。

(2)掃描設定

用戶需要在掃描的速度和覆蓋范圍之間進行選擇。

輕量:速度最快,覆蓋范圍最小。

快速:速度較快,覆蓋范圍較小。

平衡:速度適中,覆蓋范圍適中。

深度:速度最慢,覆蓋范圍最大。

(3)應用登錄

當掃描過程中遇到需要登錄的頁面時,系統將進行自動登錄。

(4)資源池:

掃描的速度可以根據目標服務器的負擔進行調整,以適應不同的服務器負載情況

注意:只有BurpSuite專業版才能使用掃描模塊

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/62405.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/62405.shtml
英文地址,請注明出處:http://en.pswp.cn/web/62405.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

2024 一帶一路暨金磚國家技能發展與技術創新大賽【網絡安全防護治理實戰技能賽項】樣題(中職組)

2024 一帶一路暨金磚國家技能發展與技術創新大賽【網絡安全防護治理實戰技能賽項】樣題(中職組) 1.基礎設置和安全強化(xxx 分)1.3. 任務內容: 2.安全監測和預警(xxx 分)2.1. 任務一:建立目錄安…

Qt C++ 顯示多級結構體,包括結構體名、變量名和值

文章目錄 mainwindow.hmainwindow.cppstructures.hmain.cpp QTreeView 和 QStandardItemModel 來實現。以下是實現這一功能的步驟和示例代碼: 定義多級結構體: 假設你有一個多級結構體,如下所示: struct SubStruct {int subValue…

CISC和RISC的區別

CISC是什么 CISC是一種指令集設計方式,全程叫復雜指令集,這種指令設計模式包含大量的復雜指令和復雜的尋址方式, 以下是CISC架構的一些主要特點: 豐富的指令集:CISC處理器通常包含大量的指令,這些指令覆蓋…

20 設計模式之職責鏈模式(問題處理案例)

一、什么是職責鏈模式 職責鏈模式是一種行為型設計模式,它允許將請求沿著處理者的鏈進行傳遞,直到有一個處理者能夠處理它為止。換句話說,它將請求的發送者和接收者解耦,使得多個對象都有機會處理這個請求,從而避免了將…

linux基于systemd自啟守護進程 systemctl自定義服務傻瓜式教程

系統服務 書接上文: linux自啟任務詳解 演示系統:ubuntu 20.04 開發部署項目的時候常常有這樣的場景: 業務功能以后臺服務的形式提供,部署完成后可以隨著系統的重啟而自動啟動;服務異常掛掉后可以再次拉起 這個功能在ubuntu系統中通常由systemd提供 如果僅僅需要達成上述的場…

ros項目dual_arm_pick-place(moveit和gazebo聯合仿真)(一)

目錄 前言正文創建功能包具體代碼運行 總結 前言 dual_arm_pick-place項目中,實現了兩套的moveit和gazebo聯合仿真。 啟動文件分別是bringup_moveit.launch和arm_bringup_moveit.launch。 在這個項目中,我將代碼重新創建了一個包,co_simula…

MySQL 索引(B+樹)詳解

MySQL 索引(B樹)詳解 MySQL邏輯架構對比InnoDB與MyISAM存儲結構存儲空間可移植性、備份及恢復事務支持AUTO_INCREMENT表鎖差異全文索引表主鍵表的具體行數CRUD操作外鍵 sql優化簡介什么情況下進行sql優化sql語句執行過程sql優化就是優化索引 索引索引的優…

MySQL生產環境備份腳本

全量備份腳本,其中BakDir,ZlbakDir,LogFile需要自己創建 #!/bin/bash export LANGen_US.UTF-8# 指定備份目錄 BakDir/root/beifen/data/mysqlbak/data/allbak # 指定增量備份目錄 ZlbakDir/root/beifen/data/mysqlbak/data/zlbak # 備份日志…

HTTP multipart/form-data 請求

序言 最近在寫項目的過程中有一個需求是利用 HTTP 協議傳輸圖片和視頻,經過查詢方法相應的方法發現使用 multipart/form-data 的方式,這是最常見處理二進制文件的表單編碼類型。 ?學習了一下午,現在總結一下使用的方法和相關的知識點&#x…

Linux下redis環境的搭建

1.redis的下載 redis官網下載redis的linux壓縮包,官網地址:Redis下載 網盤鏈接: 通過網盤分享的文件:redis-5.0.4.tar.gz 鏈接: https://pan.baidu.com/s/1cz3ifYrDcHWZXmT1fNzBrQ?pwdehgj 提取碼: ehgj 2.redis安裝與配置 將包上傳到 /…

如何使用靜態IP代理?【詳細教程】

靜態IP地址是手動分配給設備或伺服器的固定不變的 IP。與動態 IP 地址不同,動態 IP 地址由 DHCP 伺服器自動分配,並且會隨時間而變化。??????? 如何獲取和設置靜態IP地址 一、檢查是否需要靜態IP? 在配置靜態 IP 之前,請…

監控組態軟件的構成與功能

監控組態軟件的構成包括系統開發環境、圖形界面系統、實時數據庫系統等。其功能包括數據采集與控制、人機交互界面、數據處理與存儲等。 監控組態軟件的構成: 系統開發環境:這是自動化工程設計工程師為實施其控制方案,在組態軟件的支持下進行…

Java 基礎之 XQuery:強大的 XML 查詢語言

一、什么是 XQuery XQuery 是一種函數式語言,專門用于檢索以 XML 格式存儲的信息。它負責從 XML 文檔中查找和提取元素及屬性,在網絡服務中有著廣泛的應用,比如提取信息、生成摘要報告、進行數據轉換等。 XQuery 是 W3C 設計的一種針對于 X…

day09性能測試(1)——純理論

document.querySelector(video).playbackRate 2.5 //可以寫任何數字 【沒有所謂的運氣🍬,只有絕對的努力?】 目錄 1、性能測試概念 2、功能測試 vs 性能測試 3、小結(習題) 4、性能測試的策略 4.1 基準測試 4.2 負載測試 …

docker-3.docker權限問題

docker權限,每次開機都要重新sudo 目錄 1.簡介2.解決辦法1:當前用戶添加到docker用戶組(這個方法還是缺權限??)3.解決辦法2:臨時更改Docker socket文件權限1.簡介 Ubuntu下Docker提示permission denied (權限不足)解決辦法 安裝docker后,執行docker ps命令時提示 perm…

easyExcel實現表頭批注

背景&#xff1a; 網上大部分都不能直接使用&#xff0c;為此總結一個方便入手且可用的工具&#xff0c;用自定義注解實現 依賴包&#xff1a; <dependency><groupId>com.alibaba</groupId><artifactId>easyexcel</artifactId><version>…

內部類和Object類

匿名對象 格式&#xff1a; 匿名對象只可以調用一次成員 &#xff1a; 1. 調用一次成員變量 &#xff1a; new 類名(實參).成員變量名&#xff1b; 2.調用一次成員方法&#xff1a; new 類名(實參).成員方法名(實參)&#xff1b; 匿名對象存在的必要&#xff1a;為了提高…

Python的3D可視化庫vedo 1-3 (visual模塊)網格對象的線和面、圖片的屬性

文章目錄 4 MeshVisual4.1 線條4.1.1 線寬和顏色4.1.2 線條渲染為管 4.2 曲面4.2.1 物體展示為實心或框架4.2.2 曲面插值4.2.3 面的剔除 4.3 紋理4.4 相機跟隨 5 ImageVisual5.1 圖片屬性5.1.1 占用內存大小5.1.2 顏色標量范圍 5.2 渲染屬性5.2.1 透明度5.2.2 亮度5.2.3 對比度…

19 設計模式之享元模式(電影院座位預定案例)

一、享元模式的定義 享元模式是一種結構型設計模式&#xff0c;它通過共享對象來支持大量細粒度的對象&#xff0c;減少內存消耗。享元模式的核心思想是&#xff1a;將對象分為共享部分和非共享部分&#xff0c;只有共享部分是被多個對象共享的&#xff0c;而非共享部分則是每個…

使用redis 的stream 做消息中間件 多線程消費消息

1.redis stream 特點 1.支持消息持久化 2.消費者組模式 3.消息確認機制 4. 消息重試機制 5. 死信隊列2. 消息生產者服務 2.1 如下代碼Service Slf4j public class StreamMessageProducer {Autowiredprivate StringRedisTemplate redisTemplate;private static final String S…