
🧪 Burp Suite: veebiskanner ja -roomaja läbistustestimiseks
Pentester saabub tundmatule objektile ja näeb ainult fassaadi. Tõelised haavatavused, SQL-süstid, XSS, kaustade läbimine, peituvad sügavustes: varjatud kataloogid, unustatud lõpp-punktid, ilmselgelt mitte silma paistvad päringuparameetrid. Käsitsi läbimine võtab tunde. Automatiseeritud läbimine ilma õige tööriistata kas jätab kriitilised sisenemispunktid märkamata või jooksutab rakenduse päringute laviiniga kokku.
Burp Suite Professional lahendab selle ülesande „roomaja + skanner" kombinatsiooniga. Üks läbimine ja sul on rakenduse kaart, kus iga leht on kontrollitud kümnete haavatavusklasside suhtes. Kõik ühes aknas, ilma skriptide ja käsureata.
See juhend on Burp Suite'i roomaja ja skanneri samm-sammuline lahtiseletus: alates lihtsast läbimisest kuni auditi peenhäälestuseni. Ekraanipildid kehtivad 2024+ versioonide kohta, loogika pole alates Burp 2.0-st muutunud. Vaatame läbi Crawl, Audit ja kombineeritud Crawl and Audit režiimi.
💡 Kiirülevaade:
- Käivita lihtne roomamisskaneering: Dashboard vahekaart, New Scan, Crawl, saad saidikaardi Target vahekaardile.
- Seadista roomaja oma ülesande jaoks: välista skoobivälised URL-id, lisa volitused, kohanda päringute kogumit.
- Liigu auditeerimise juurde: Audit Selected Items suvalisel kaardil oleval URL-il, Burp leiab haavatavused ja järjestab need tõsiduse järgi.
- Kombineeri Crawl + Audit otsast lõpuni testimiseks: roomaja läbib saiti, skanner kontrollib kohe iga avastatud lehte.
- Lõpeta analüüs, uurides Advisory kaarti: kasulik koormus, päring/vastus, CVSS ja parandusmeetmed.
Mis on veebilehitseja Burp Suite'is
Veebilehitseja (tuntud ka kui ämblik) on mehhanism, mis läbib veebirakendust: järgib linke, saadab vorme ja logib sisse kaitstud osadesse. Tulemuseks on puukujuline saidikaart Target vahekaardil, kus iga URL on koos HTTP meetodite ja päringuparameetritega.
Kuni versioonini 1.7 kasutas Burp Suite Spiderit, eraldi tööriista oma vahekaardiga. Alates Burp 2.0-st asendas PortSwigger selle Crawleriga, mis on otse Dashboardi sisse ehitatud. Kõik automatiseeritud tegevused, läbimine, auditeerimine, logimine, on koondatud ühte aknasse. Haldus: paus/jätkamine iga ülesande jaoks eraldi.
Sisuliselt teeb roomaja sama, mida DirBuster või Dirb: loetleb katalooge, salvestab varjatud URL-e. Kuid erinevalt neist analüüsib Burp Crawler lehe sisu, käivitab JavaScripti (kui analüüs on lubatud) ja mõistab rakenduse navigatsiooniloogikat. DirBuster ja Dirb lihtsalt ründavad jõumeetodil sõnastikku kasutades. Crawler ehitab rakenduse graafi.
Roomaja käivitamine: põhiline skaneerimine
Ava Burp Suite ja mine Dashboard vahekaardile. Paneel on jagatud neljaks tsooniks:
- Tasks, kõik käimasolevad läbimised ja skaneeringud. Siit saad iga ülesande jaoks pausi teha, jätkata ja üksikasju vaadata.
- Event log, Burp Suite'i sündmused: puhverserveri käivitamine, mooduli tõrked, skaneeringu lõpetamine.
- Issue activity, avastatud haavatavused koos filtreerimisega tõsiduse ja tüübi järgi.
- Advisories, valitud haavatavuse üksikasjalik kaart: kasulik koormus, päring/vastus ja CVSS.
Klõpsa Tasks jaotise ülaosas nuppu New Scan.

Ilmub New Scan hüpikaken kahe valikuga:
- Crawl and audit, läbimine + audit ühe käiguga;
- Crawl, ainult läbimine.
Esimeseks tutvumiseks vali Crawl. Sisesta test-URL, näiteks http://testphp.vulnweb.com, ja klõpsa OK.

Aken sulgub. Dashboardi Tasks jaotises ilmub uus ülesanne „Crawl testphp.vulnweb.com". Event log kinnitab sündmust „Crawl started".

Paari minuti pärast ülesanne lõpeb. Otsi tulemust Target vahekaardilt, roomaja väljastab sinna saidikaardi URL-ide puu kujul.

Parempoolsel paneelil on iga URL koos HTTP meetodite ja Parameters veeruga. Parameetrid tähistavad sisenemispunkte, mis on potentsiaalselt süstide suhtes haavatavad. Topeltklõpsa Parameters veeru päisel, URL-id koos parameetritega tõusevad üles.

Targeti vasakpoolsel paneelil asub saidipuu, mis on klõpsatav ja URL-ide pesastusega. Vali suvaline kataloog, parempoolne paneel näitab kohe selle meetodeid ja parameetreid.

Roomaja peenhäälestus
Põhiline läbimine on lihtsate saitide jaoks piisav. Kuid päris rakendus on keerulisem: mõned lehed on skoobivälised, suletud osad nõuavad autoriseerimist ja habras rakendus ei talu kümneid samaaegseid päringuid.
Naaseme Dashboardi, klõpsame uuesti New Scan, kuid nüüd me ei kiirusta OK-ga. Me seadistame.
Skoobiväliste URL-ide välistamine
Scan details jaotises leia Detailed scope configuration. Mine Excluded URL prefixes juurde ja lisa URL, mida ei tohiks läbimisse kaasata, näiteks http://testphp.vulnweb.com/signup.php.

Kohandatud konfiguratsiooni loomine
Mine Scan configuration juurde ja klõpsa nuppu New.

Avaneb aken parameetritega. Konfiguratsiooni nime võib jätta vaikimisi väärtusele. Võtmeparameeter on Crawl optimization: liugur asendist „Fastest" kuni „Deepest" määrab, kui sügavale rakendusse roomaja läheb. Tootmistesti jaoks seadke see lähemale valikule Deepest, kiireks luureks lähemale valikule Fastest.

Siin määratakse ka aja- ja leheküljelimiidid. Mõistlikud väärtused keskmise suurusega rakenduse jaoks: Maximum crawl time, 50 minutit, Maximum unique locations discovered, 5000.

Suletud osade autentimisandmed
Kui rakendus nõuab sisselogimist, märkige ruudud Log in to user registration portals ja Log in using invalid credentials. Roomaja üritab registreeruda juhuslike andmetega või sisestab teadaolevalt valed autentimisandmed, et näha saidi käitumist ebaõnnestunud autentimise korral.

Klõpsake Save, konfiguratsioon ilmub skannimiskonfiguratsiooni ripploendisse.

Nüüd lisame päris autentimisandmed, neist on kasu, kui roomaja puutub kokku administraatoriportaali või suletud osaga. Minge jaotisesse Application login ja klõpsake Create.

Sisestage kasutajanimi ja parool, klõpsake OK.

Ressursikogum ja samaaegsed päringud
Jaotis Resource pool haldab, kui palju samaaegseid päringuid roomaja rakendusele saadab ja millise viivitusega. Habraste rakenduste puhul vähendage lõimede arvu ja suurendage viivitust. Demostendi puhul jätame vaikeväärtused.

Klõpsake OK, roomaja käivitub määratud konfiguratsiooniga. Edenemist jälgime armatuurlaual.

Pärast lõpetamist läheme vahekaardile Target. Leht signup.php puudub saidikaardil, välistatud prefiks töötas kavandatud viisil.

Haavatavuste skaneerimine: auditi režiim
Roomik koostab rakenduse kaardi. Audit läheb kaugemale, see kontrollib avastatud URL-e haavatavuste suhtes: SQL-süstid, XSS, käsusüstid, kaustade läbimine ja kümned muud klassid. Burp Suite'i terminoloogias nimetatakse seda „aktiivseks skaneerimiseks".
Erinevalt passiivsest skaneerimisest (vastuste analüüsimine ilma täiendavate päringuteta) saadab aktiivne audit muudetud päringuid koos kasulike koormustega ja tõlgendab rakenduse vastust.
Audit vaikeseadetega
Kui rakendus on roomiku poolt juba skaneeritud, saad auditeerida mis tahes URL-i saidikaardilt. Vahekaardil Target tee baas-URL-il paremklõps ja vali Scan.

Avaneb taas uue skaneerimise aken, kuid nüüd on aktiivne valik Audit selected items. Kõik saidikaardi URL-id tõmmatakse automaatselt väljale Items to scan. Klõpsa OK.

Liigume armatuurlauale. Pilt on muutunud: jaotised Tasks ja Event log on aktiivsed, ning mis kõige tähtsam, Issue activity ja Advisories sisaldavad nüüd andmeid.

Mõne minuti jooksul saatis skanner umbes 17 000 päringut ja tuvastas haavatavused, mis on grupeeritud tõsiduse järgi: kõrge (punane), keskmine (kollane), info (hall).

Avaneb aken täieliku jaotusega. Vahekaart Audit items näitab kontrollitud URL-e ja avastatud haavatavuste arvu.

Vahekaart Issue activity näitab sama teavet tõsiduse järgi jaotatuna. Iga haavatavust saab laiendada, et vaadata nõuannet.

Vahekaart Advisories näitab valitud haavatavuse täielikku kaarti. Üleval on URL, tõsidus, kindlus, CVSS-skoor. Allpool on kirjeldus, parandussoovitused ja lingid välistele ressurssidele selle haavatavusklassi kohta.

Konkreetse HTTP-päringu ja -vastuse nägemiseks, mis leiu käivitasid, mine vahekaardile HTTP request/response. Siin näed kasulikku koormat, mille Burp rakendusele saatis, ja serveri vastust, mis haavatavust kinnitab.

Auditi peenhäälestus
Vaikeaudit hõlmab kõiki haavatavusklasse. Kuid mõnikord on vaja fookust kitsendada: kontrollida ainult SQL-süste või ainult XSS-i. Või vastupidi, lisada kohandatud kontrolle konkreetsele API-le.
Auditiprofiili loomine
Avame uuesti uue skaneerimise akna. Jaotises Scan configuration klõpsa New, et luua auditi konfiguratsioon.

Avanevas aknas mine vahekaardile Audit optimization. Siin on kolm taset:
- Default, standardne katvus, kiiruse ja sügavuse tasakaal;
- Thorough, laiendatud kasulike koormate komplekt ja iga parameetri põhjalikum kontroll;
- Fast, kergekaaluline režiim, vähem päringuid ja kontrolle.

Jaotis Issues reported võimaldab valida konkreetseid haavatavusklasse. Näiteks jäta alles ainult SQL-süst ja Cross-site scripting, siis ei raiska skanner aega kaustade läbimise või käsusüstide kontrollimisele.

Vahekaardil Audit optimization > Custom saad täpsemalt seadistada klasside ristumist ja kontrollide intensiivsust.

Skaneerimise tüübid
Vahekaardil Audit optimization on jaotis Scan type, kus on neli agressiivsuse taset:
- Passive, ainult liikluse analüüs, lisapäringuid ei tehta. Tootmiskeskkonnas ohutu, kuid leiab ainult päiste ja konfiguratsiooni probleeme.
- Light active, minimaalne aktiivsete kontrollide komplekt. Kompromiss katvuse ja riski vahel.
- Medium active, rohkem kontrolle, keskmine koormus. Testkeskkonna jaoks.
- Intrusive, täiskomplekt, sealhulgas destruktiivsed kontrollid. Ainult isoleeritud stendidel.

Samas kohas saab valikuliselt lubada JavaScripti** analüüsi**, skanner käivitab JS-i, et avastada dünaamilist sisu ja peidetud lõpp-punkte SPA-rakendustes.

Skaneerimise tüübi lõplik valik kuvatakse konfiguratsiooniakna ülaosas.

Sisestuspunktid
Sisestuspunktid on positsioonid päringutes, kuhu Burp lisab kasulikke koormaid. Vaikimisi määrab skanner need automaatselt: URL-i parameetrid, POST-i keha, päised, küpsised. Täpsemas režiimis saad positsioonide komplekti piirata või laiendada.

Salvestame konfiguratsiooni ja see ilmub rippmenüüsse.

Klõpsa OK. Skanner saadab umbes 2700 päringut (võrreldes 17 000-ga täisauditi puhul) ja leiab ühe kõrge raskusastmega haavatavuse.

Nüüd, kui teed Targetis URL-il paremklõpsu, ilmub mitte üks, vaid kaks skaneerimisvalikut: vaikimisi ja meie kohandatud valik.

Sisseehitatud kontrollid teegist
Käsitsi auditi seadistamine pole kohustuslik. Burp Suite'iga on kaasas valmisprofiilide teek. Uue konfiguratsiooni loomisel klõpsa akna allservas Select from library.

Valige mõni sisseehitatud profiil, näiteks konkreetsele nõrkuse klassile või rakenduse tüübile kohandatud profiil.

Valitud profiil tuuakse tagasi aknasse New Scan.

Klõpsake OK. Kui audit on lõppenud, kuvab Target'i URL-i kontekstimenüü kolm skannimisvalikut: default, custom ja library.

Skanni ja auditeeri ühe käiguga
Seni oleme kämblusroboti ja auditi käivitanud eraldi. Kuid Burp Suite toetab läbivat Crawl and Audit režiimi: esmalt läbib see rakenduse, seejärel kontrollib kohe kõike leitut nõrkuste suhtes.
Dashboard'il klõpsake uuesti New Scan, valige Crawl and audit, sisestage URL.

Konfiguratsiooni jaotises, kui klõpsate Create, küsib Burp, millist osa seadistada: kämblusroboti optimeerimist või auditi parameetreid. Sisemised parameetrid on samad, mida nägime eraldi.

See on tootmispentestimise põhirežiim: üks käik katab nii luure kui ka nõrkuste avastamise. Suurte, kümnete tuhandete lehtedega rakenduste puhul on kiirem jagada see kahte etappi, esmalt kämblusrobot, seejärel audit. Kuid enamiku saitide puhul annab Crawl and Audit tulemused ühe läbimisega.
Ülesannete haldus: kustutamine ja koristus
Lõpetatud ja aegunud ülesanded tuleks kustutada, et vältida Dashboard'i risustamist. Klõpsake ülesande kõrval olevat prügikastiikooni.

Kinnitage kustutamine hüpikaknas.

Ülesanded kustutatakse koheselt koos kõigi kogutud andmetega. Enne kustutamist veenduge, et auditi tulemused on salvestatud või eksporditud.
Video: Burp Suite Scanner'i täielik lahtiseletus
Kämblusrobot ja skanner on vaid osa Burp Suite'ist. See video hõlmab kogu pentestimise tsüklit: alates puhverserveri seadistamisest kuni aktiivse auditeerimise ja avastatud nõrkuste ärakasutamiseni.
⁉️🤔 Korduma kippuvad küsimused
Mille poolest Burp Suite'i roomaja erineb DirBusterist ja Dirbist?
DirBuster ja Dirb töötavad sõnastiku põhjal, loetledes katalooginimesid valmis nimekirjast. Burp Suite'i roomaja ehitab rakenduse graafi: analüüsib lehe sisu, tõmbab välja lingid, saadab vorme ja oskab sisse logida. Tulemuseks on rakenduse kaart koos navigeerimisseoste, meetodite ja parameetritega. See leiab üles selle, mida sõnastikud ei sisalda: dünaamilised URL-id, JavaScripti ümbersuunamiste kaudu sisenemispunktid ja peidetud lõpp-punktid sisselogimisvormide taga.
Millist Burp Suite'i versiooni on roomaja ja auditi jaoks vaja?
Roomaja ja aktiivne audit on saadaval ainult Burp Suite Professionalis ($499 kasutaja kohta aastas 2026. aastal, Burp Suite Professionali hinnastus). Community Edition sisaldab puhvrit, Repeaterit, piiratud kiirusega Intruderit ja Decoderit, kuid mitte roomajat ega skannerit. Professional annab mõlemad tööriistad pluss piiramatu Intruderi, Collaboratori ja BCheck skriptid kohandatud kontrollide jaoks. Alates 2025. aasta versioonist sisaldab Professional ka Burp AI-d, tehisintellekti assistenti skannimistulemuste tõlgendamiseks. Enterprise Edition lisab CI/CD integratsiooni, ajastaja ja meeskonnatöö.
Kas skannida saab ka saiti, mis pole internetist nähtav?
Roomaja ja audit töötavad läbi Burp Suite'i ülesvoolu puhvri. Kõik, mis on brauserile Burp Proxy kaudu kättesaadav, on kättesaadav ka roomajale: localhost, staging-serverid VPN-i taga, ettevõtte portaalid. Täiendavat võrgukonfiguratsiooni pole vaja, ulatus määratakse Target scope'i kaudu.
Kuidas vältida toodangu kokkujooksmist aktiivse auditeerimisega?
Valige Intrusive asemel Light active. Keelake andmete riknemise riskiga kontrollid: SQL süstimine INSERT/UPDATE/DELETE'ga, destruktiivne käsu süstimine, failide üleslaadimine. Kolm reeglit: (1) esimesel läbimisel ainult Passive, (2) teisel läbimisel Light active ilma pealetükkivate kontrollideta, (3) Intrusive ainult stagingus. Ressursipool: 1 lõim, 500 ms viide.
Mis vahe on passiivsel ja aktiivsel auditil?
Passiivne auditeerimine (Passive scanning) ei saada uusi päringuid, see analüüsib juba puhvrit läbinud liiklust: päiseid, küpsiseid, vastuse kehasid. Aktiivne auditeerimine (Active scanning) genereerib uusi päringuid modifitseeritud andmekoormustega. Passiivne ei leia SQL süstimist, kuid tuvastab puuduvad turvapäised ja küpsised ilma
HttpOnly/Secureatribuutideta. Praktikas kasutatakse mõlemat järjestikku: passiivset surfamise ajal, aktiivset huvipakkuvate lõpp-punktide sihtimiseks.
Kui asjakohane on Burp Suite 2026. aastal?
Burp Suite on jätkuvalt veebipentestimise de facto standard. 2025. aastal lisas PortSwigger tehisintellekti assistendi haavatavuste analüüsiks, 2026. aastal kombineeritud Professional/Community paigaldaja, Markdown-märkmed ja laiendatud HTTP liikluse kontrolli. Konkurendid (OWASP ZAP, Caido) arenevad, kuid aktiivse auditi sügavuse ja laienduste ökosüsteemi poolest on Burp endiselt kättesaamatu.
Millist Burp Suite'i režiimi oma ülesande jaoks valida
Roomaja, audit või mõlemad korraga, valik sõltub pentestimise etapist ja eesmärgist.
Kui on vaja koostada rakenduse kaart enne käsitsi analüüsi, käivitage Crawl Deepest optimeerimisega. Lisage volitused suletud sektsioonide jaoks ja välistage ulatusest välja jäävad URL-id (väljalogimise lehed, parooli lähtestamine).
Kui kaart on juba olemas ja eesmärgiks on leida haavatavusi, kasutage Audit konkreetsel URL-ide komplektil. Esimesel läbimisel Passive + Light active. Jätke Intrusive stagingu jaoks.
Terviklikuks "nullist" testimiseks Crawl and Audit. Üks käivitus, minimaalselt käsitsi toiminguid.
Ja peamine reegel: ärge kunagi käivitage Intrusive'i kellegi teise toodangus ilma kirjaliku nõusolekuta. Isegi Light active jätab serveri logidesse jälgi.



