栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 软件开发 > 后端开发 > Java

burpsuite小技巧,实现Fuzz测试

Java 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

burpsuite小技巧,实现Fuzz测试

前言

Fuzz testing是生成大量数据并且对系统产生大量异常请求,通过大量恶意请求查找漏洞。在这个过程中我们可以依赖于部分工具来实现参数化,本文以burpsuite为工具以文件上传为例

拦截请求

启动burpsuite并且开启代理后请求一次文件上传,进入BurpSuite → Proxy →HTTP history,右键点击刚才的请求选择Send to Intruder

修改fuzz测试值

进入Intruder→Positions,可以看到请求参数中有"§"符号包裹的内容,被包裹的内容就是需要被参数替换的内容。

我们通过增加删除“§”符号来更改自己需要参数化的参数,此处修改文件结尾符

添加参数

Intruder→Payloads→Payloads Options→Add,添加我们需要的变更的参数

运行测试结果

选择右上角start attack启动运行,选择ok

我们可以看到修改参数后的请求发送出去,可以通过查看response报文来看在接口响应是否符合预期结果

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/684886.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号