二、插件使用
该插件模仿了Burpsuite Proxy工具的Intercept标签页的界面布局及功能效果。
[attach]134844[/attach]
图4 Burpsuite工具的Intercept标签页界面效果
在安全渗透测试中经常需要对请求报文的参数进行替换并重放,以及在面对大量Payloads时需要使用自动化模块进行爆破操作,该插件刚好解决了原生Fiddler在重放、爆破、解码等安全渗透测试场景的不友好、不易用的问题。
下面就该工具的功能进行详细的介绍。
[attach]134845[/attach]
图5 BurplikeInspector插件的界面效果
1、Intercept标签页
(1)、该插件可根据用户的需求进行开启和关闭,开启时开关状态为“Intercept On”表示正在拦截请求报文;关闭时开关状态为”Intercept Off“表示不再拦截请求报文,直接放行。
(2)、当截获请求报文后,Forward和Drop按钮将高亮,两个按钮对应不同的处理动作,Forward表示将截获的请求放行至服务器;Drop表示丢弃该请求数据报文,服务器将收不到客户端发起的该请求。
(3)、Action按钮,针对当前截获的报文发送到其他的处理模块进行改造,处理模块主要包括重放、爆破、解码等。
2、repeater模块
用户在截获请求并发送到repeater模块后,可以对该请求进行重放操作,用户可以任意修改其中的请求方法、请求头、请求体等内容,编辑完成后可以点击“Go”按钮,将修改后的请求发送至服务器,在窗口下方可以查看服务器的响应报文,同时在左侧列表中会生成一条该请求记录。另外,在渗透测试过程中可能会遇到一个功能可能需要多步请求的情况,这时需要定制一个请求序列,可以使用该功能将多个请求定制为会话宏。