news 2026/4/2 10:24:03

纯小白新人从零开始:Burp抓包初体验

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
纯小白新人从零开始:Burp抓包初体验

背景:

小白上手burp遇到的一些新手问题和解决方案总结

设备:window10系统笔记本
系统环境:VM虚拟机内的kali系统
软件工具:Firefox火狐浏览器、谷歌浏览器chrome、burpsuite

以下问题均为我本人在实际操作中所遇


问题描述以及解决方法

问题1:

已部署好docker和DVWA靶场,按照教程在火狐浏览器上配置好代理和安装好证书
,但是依然进不去,如下图所示:

但是当去掉https后的s变成http开头就可以顺利进去,如图:

我起初尝试了几次将https后的s删除,但是火狐浏览器会给http自动补全成https,这一点可以在浏览器设置内更改,不启用HTTPS-ONLY,操作如下图所示:

DVWA靶场用于安全练习,完全不需要HTTPS!

经过AI的搜索,总结到了这个原因,不加 “s” 的HTTP可以访问,而HTTPS(加 “s”)连接失败,通常是容器内部的HTTPS配置与外部代理之间的问题。但是现阶段好像还没影响,就不进行处理了(其实解决起来有点麻烦就没搞)。

问题2

在此环境下,burp抓浏览器打开的百度和别的网页都正常,但是抓localhost和127.0.0.1不行,我还在此反复检查代理和证书是否正确,端口是否被占用,但是都很正常。经过AI智能搜索后,发现Firefox火狐浏览器是默认把本地地址绕过代理(谷歌浏览器也是,我还用谷歌浏览器进行配置代理和证书安装,但是实际操作看来,谷歌浏览器是对新手不是很友好,配置代理不像火狐浏览器那么直观,需要一些命令行操作,相比之下火狐浏览器就简单的多,用鼠标点击图像界面和简单的键盘输入代理地址操作就能完成配置),Chrome 和Firefox一样均默认把本地地址绕过代理,

火狐解决方法更简单,简单介绍一下,
1、在 Firefox 地址栏输入about:config
2、回车 → 接受风险 → 搜索框输入
network.proxy.allow_hijacking_localhost
3、双击把值改为 true 。操作如下图所示:

然后很自然就能抓到了

问题3

这是一个比较蠢的问题,我的最初目的在 Kali 中利用 BurpSuite 的 Repeater 模块“改包”完成 DVWA-Low 登录绕过。但是我最初在抓DVWA起初登陆界面,而且真被我抓到了POST类型的包,在这个看到了user_token,然后又在网上看到入门的登陆界面没有user_token,然后我怀疑是我安装了错的DVWA,就重新配置和安装,结果还是这样,后来看到网上的教程才知道要登陆进去才能做练习,不是在门口🤣(可能真的能攻破,但是现阶段我做不到🤣)。

接下来就简单练习一下,进入 DVWA → DVWA Security → 选 Low → Submit。
再点 Vulnerabilities → Brute Force。在 Brute Force 页面随便输账号/密码 → 点 Login。
Burp 会抓到:
GET /dvwa/vulnerabilities/brute/?username=xxx&password=xxx&Login=Login HTTP/1.1
这时再 Send to Repeater,改 username 为admin’ or ‘1’=‘1’#或者别的,看到 “Welcome …” 成功。
算是最基础的练习了。


总结:

以上内容对资深人士可能显得非常基础,但对像我这样的新手来说,确实帮助很大。学习过程中最重要的就是保持耐心和坚持学习,只要掌握了方法,难题都会迎刃而解。

今天解决一些问题也大量用到了AI问答,同时我也被AI绕了一大圈,在使用AI工具搜索时我有个小建议:AI的回答虽然并不算是错,但往往不够精准。比如遇到问题时,它可能会引导你排查各种可能性,而实际可能只是某个简单设置的问题。建议大家在使用AI辅助时,也要保持独立思考。


版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/1 1:54:04

MapGIS Objects Java三维场景中如何实现交互

三维场景中如何实现交互 一、介绍 MapGIS Objects SDK : 是一款组件式地理信息开发平台,提供全空间数据存储、管理、显示、编辑、查询、分析、制图输出等二三维一体化核心 GIS 功能,提供 C、.NET、Java、Python 等开发资源,接口…

作者头像 李华
网站建设 2026/3/27 9:27:21

STM8S103F3 最小系统板设计实操学习心得

作为大二大专嵌入式专业的学生,这学期我们重点学习了 STM8 系列单片机的基础设计与应用,从理论入门到实操落地,我以 STM8S103F3 最小系统板为对象,完成了从项目搭建、原理图绘制到 PCB 设计的全流程实操,期间踩了不少新…

作者头像 李华
网站建设 2026/3/31 6:38:23

Mermaid Live Editor:技术新手的可视化图表制作完全指南

Mermaid Live Editor:技术新手的可视化图表制作完全指南 【免费下载链接】mermaid-live-editor Edit, preview and share mermaid charts/diagrams. New implementation of the live editor. 项目地址: https://gitcode.com/GitHub_Trending/me/mermaid-live-edit…

作者头像 李华
网站建设 2026/3/31 17:35:52

混乱市场的新罗盘:解读未来利率定价的全新模型

引言:告别旧时代,迎接新挑战一场深刻的变革正在进行,它将从根本上重塑全球数万亿美元资产的定价方式。这场变革的核心,是新的基准利率——有担保隔夜融资利率(SOFR)——全面取代了旧的伦敦银行同业拆借利率…

作者头像 李华
网站建设 2026/3/29 5:11:49

对比测试:LobeChat vs 官方ChatGPT界面谁更胜一筹?

LobeChat 与官方 ChatGPT:谁才是真正的 AI 交互未来? 在今天,几乎每个接触大模型的人都用过 OpenAI 的 ChatGPT。那个简洁的对话框、流畅的流式输出、智能的上下文理解,已经成为我们对“AI 助手”的默认想象。但你有没有想过——这…

作者头像 李华
网站建设 2026/3/26 17:02:40

如何用Applite轻松管理Mac软件:告别复杂命令的终极指南

如何用Applite轻松管理Mac软件:告别复杂命令的终极指南 【免费下载链接】Applite User-friendly GUI macOS application for Homebrew Casks 项目地址: https://gitcode.com/gh_mirrors/ap/Applite 还在为Mac软件安装和更新而烦恼吗?Applite为您带…

作者头像 李华