Burp suite

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Proxy d'interception HTTP / audit web
Éditeur PortSwigger
Écoute par défaut 127.0.0.1:8080
Voir aussi Webscarab · Ratproxy

Burp Suite est un outil de manipulation du trafic HTTP édité par PortSwigger. Il agit comme un proxy d'interception : il permet de capturer (trapper), inspecter et modifier les flux HTTP entre le navigateur et le site cible. Voir aussi Webscarab.

Installation et prise en main

Le logiciel est distribué sur le site de PortSwigger (portswigger.net/suite). Lancement de l'édition Java :

java -jar burpsuite_v1.2.jar

Burp écoute par défaut sur 127.0.0.1:8080. Il faut donc configurer le navigateur pour qu'il utilise ce proxy, puis naviguer vers le site à auditer.

Configuration de l'interception

  • Onglet Proxy : activer « Intercept is on ».
  • Onglet Target : clic droit sur le site → « Add item to scope », puis exploration complète via l'onglet Spider (cocher « Spider running »).
  • Onglet Filter : cocher « Show only in-scope items » pour ne conserver que le périmètre étudié.

Ressources

  • Documentation communautaire (par exemple knapsy.github.io)

Voir aussi