Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

🧪 Burp Suite: veebiskanner ja -roomaja läbistustestimiseks

🧪 Burp Suite: veebiskanner ja -roomaja läbistustestimiseks

Pentester saabub tundmatule objektile ja näeb ainult fassaadi. Tõelised haavatavused, SQL-süstid, XSS, kaustade läbimine, peituvad sügavustes: varjatud kataloogid, unustatud lõpp-punktid, ilmselgelt mitte silma paistvad päringuparameetrid. Käsitsi läbimine võtab tunde. Automatiseeritud läbimine ilma õige tööriistata kas jätab kriitilised sisenemispunktid märkamata või jooksutab rakenduse päringute laviiniga kokku.

Burp Suite Professional lahendab selle ülesande „roomaja + skanner" kombinatsiooniga. Üks läbimine ja sul on rakenduse kaart, kus iga leht on kontrollitud kümnete haavatavusklasside suhtes. Kõik ühes aknas, ilma skriptide ja käsureata.

See juhend on Burp Suite'i roomaja ja skanneri samm-sammuline lahtiseletus: alates lihtsast läbimisest kuni auditi peenhäälestuseni. Ekraanipildid kehtivad 2024+ versioonide kohta, loogika pole alates Burp 2.0-st muutunud. Vaatame läbi Crawl, Audit ja kombineeritud Crawl and Audit režiimi.

💡 Kiirülevaade:

  • Käivita lihtne roomamisskaneering: Dashboard vahekaart, New Scan, Crawl, saad saidikaardi Target vahekaardile.
  • Seadista roomaja oma ülesande jaoks: välista skoobivälised URL-id, lisa volitused, kohanda päringute kogumit.
  • Liigu auditeerimise juurde: Audit Selected Items suvalisel kaardil oleval URL-il, Burp leiab haavatavused ja järjestab need tõsiduse järgi.
  • Kombineeri Crawl + Audit otsast lõpuni testimiseks: roomaja läbib saiti, skanner kontrollib kohe iga avastatud lehte.
  • Lõpeta analüüs, uurides Advisory kaarti: kasulik koormus, päring/vastus, CVSS ja parandusmeetmed.

Mis on veebilehitseja Burp Suite'is

Veebilehitseja (tuntud ka kui ämblik) on mehhanism, mis läbib veebirakendust: järgib linke, saadab vorme ja logib sisse kaitstud osadesse. Tulemuseks on puukujuline saidikaart Target vahekaardil, kus iga URL on koos HTTP meetodite ja päringuparameetritega.

Kuni versioonini 1.7 kasutas Burp Suite Spiderit, eraldi tööriista oma vahekaardiga. Alates Burp 2.0-st asendas PortSwigger selle Crawleriga, mis on otse Dashboardi sisse ehitatud. Kõik automatiseeritud tegevused, läbimine, auditeerimine, logimine, on koondatud ühte aknasse. Haldus: paus/jätkamine iga ülesande jaoks eraldi.

Sisuliselt teeb roomaja sama, mida DirBuster või Dirb: loetleb katalooge, salvestab varjatud URL-e. Kuid erinevalt neist analüüsib Burp Crawler lehe sisu, käivitab JavaScripti (kui analüüs on lubatud) ja mõistab rakenduse navigatsiooniloogikat. DirBuster ja Dirb lihtsalt ründavad jõumeetodil sõnastikku kasutades. Crawler ehitab rakenduse graafi.

Roomaja käivitamine: põhiline skaneerimine

Ava Burp Suite ja mine Dashboard vahekaardile. Paneel on jagatud neljaks tsooniks:

  • Tasks, kõik käimasolevad läbimised ja skaneeringud. Siit saad iga ülesande jaoks pausi teha, jätkata ja üksikasju vaadata.
  • Event log, Burp Suite'i sündmused: puhverserveri käivitamine, mooduli tõrked, skaneeringu lõpetamine.
  • Issue activity, avastatud haavatavused koos filtreerimisega tõsiduse ja tüübi järgi.
  • Advisories, valitud haavatavuse üksikasjalik kaart: kasulik koormus, päring/vastus ja CVSS.

Klõpsa Tasks jaotise ülaosas nuppu New Scan.

Uue skannimise nupp Burp Suite'i armatuurlaua paneelil

Ilmub New Scan hüpikaken kahe valikuga:

  • Crawl and audit, läbimine + audit ühe käiguga;
  • Crawl, ainult läbimine.

Esimeseks tutvumiseks vali Crawl. Sisesta test-URL, näiteks http://testphp.vulnweb.com, ja klõpsa OK.

Uue skannimise aken roomamisrežiimi valiku ja URL-i väljaga

Aken sulgub. Dashboardi Tasks jaotises ilmub uus ülesanne „Crawl testphp.vulnweb.com". Event log kinnitab sündmust „Crawl started".

Skannimisülesanne armatuurlaual ja käivituskirje sündmuste logis

Paari minuti pärast ülesanne lõpeb. Otsi tulemust Target vahekaardilt, roomaja väljastab sinna saidikaardi URL-ide puu kujul.

Saidipuu sihtkaardil pärast roomamise lõppu

Parempoolsel paneelil on iga URL koos HTTP meetodite ja Parameters veeruga. Parameetrid tähistavad sisenemispunkte, mis on potentsiaalselt süstide suhtes haavatavad. Topeltklõpsa Parameters veeru päisel, URL-id koos parameetritega tõusevad üles.

Parameetrite veerg sihtkaardil sisenemispunktide leidmiseks

Targeti vasakpoolsel paneelil asub saidipuu, mis on klõpsatav ja URL-ide pesastusega. Vali suvaline kataloog, parempoolne paneel näitab kohe selle meetodeid ja parameetreid.

URL-i puu sihtkaardi vasakul paneelil kataloogivalikuga

Roomaja peenhäälestus

Põhiline läbimine on lihtsate saitide jaoks piisav. Kuid päris rakendus on keerulisem: mõned lehed on skoobivälised, suletud osad nõuavad autoriseerimist ja habras rakendus ei talu kümneid samaaegseid päringuid.

Naaseme Dashboardi, klõpsame uuesti New Scan, kuid nüüd me ei kiirusta OK-ga. Me seadistame.

Skoobiväliste URL-ide välistamine

Scan details jaotises leia Detailed scope configuration. Mine Excluded URL prefixes juurde ja lisa URL, mida ei tohiks läbimisse kaasata, näiteks http://testphp.vulnweb.com/signup.php.

Välistatud URL-i prefiksite väli skannimisulatuse seadetes

Kohandatud konfiguratsiooni loomine

Mine Scan configuration juurde ja klõpsa nuppu New.

Uus nupp skannimise konfiguratsiooni jaotises profiili loomiseks

Avaneb aken parameetritega. Konfiguratsiooni nime võib jätta vaikimisi väärtusele. Võtmeparameeter on Crawl optimization: liugur asendist „Fastest" kuni „Deepest" määrab, kui sügavale rakendusse roomaja läheb. Tootmistesti jaoks seadke see lähemale valikule Deepest, kiireks luureks lähemale valikule Fastest.

Roomamise optimeerimise liugur kiireimast sügavaimani

Siin määratakse ka aja- ja leheküljelimiidid. Mõistlikud väärtused keskmise suurusega rakenduse jaoks: Maximum crawl time, 50 minutit, Maximum unique locations discovered, 5000.

Roomaja limiidi seaded: aeg ja unikaalsete lehtede arv

Suletud osade autentimisandmed

Kui rakendus nõuab sisselogimist, märkige ruudud Log in to user registration portals ja Log in using invalid credentials. Roomaja üritab registreeruda juhuslike andmetega või sisestab teadaolevalt valed autentimisandmed, et näha saidi käitumist ebaõnnestunud autentimise korral.

Roomaja autoriseerimise märkeruudud registreerimisportaalide ja sisselogimise jaoks

Klõpsake Save, konfiguratsioon ilmub skannimiskonfiguratsiooni ripploendisse.

Salvestatud roomaja konfiguratsioon valikuloendis

Nüüd lisame päris autentimisandmed, neist on kasu, kui roomaja puutub kokku administraatoriportaali või suletud osaga. Minge jaotisesse Application login ja klõpsake Create.

Rakenduse sisselogimise jaotis mandaatide lisamiseks roomajale

Sisestage kasutajanimi ja parool, klõpsake OK.

Mandaatide sisestusaken roomaja autoriseerimiseks

Ressursikogum ja samaaegsed päringud

Jaotis Resource pool haldab, kui palju samaaegseid päringuid roomaja rakendusele saadab ja millise viivitusega. Habraste rakenduste puhul vähendage lõimede arvu ja suurendage viivitust. Demostendi puhul jätame vaikeväärtused.

Ressursikogu seaded: lõimede arv ja viivitus päringute vahel

Klõpsake OK, roomaja käivitub määratud konfiguratsiooniga. Edenemist jälgime armatuurlaual.

Armatuurlaud jooksva roomamisülesandega pärast seadistamist

Pärast lõpetamist läheme vahekaardile Target. Leht signup.php puudub saidikaardil, välistatud prefiks töötas kavandatud viisil.

Saidipuu pärast läbimist välistatud URL-iga, signup.php puudub

Haavatavuste skaneerimine: auditi režiim

Roomik koostab rakenduse kaardi. Audit läheb kaugemale, see kontrollib avastatud URL-e haavatavuste suhtes: SQL-süstid, XSS, käsusüstid, kaustade läbimine ja kümned muud klassid. Burp Suite'i terminoloogias nimetatakse seda „aktiivseks skaneerimiseks".

Erinevalt passiivsest skaneerimisest (vastuste analüüsimine ilma täiendavate päringuteta) saadab aktiivne audit muudetud päringuid koos kasulike koormustega ja tõlgendab rakenduse vastust.

Audit vaikeseadetega

Kui rakendus on roomiku poolt juba skaneeritud, saad auditeerida mis tahes URL-i saidikaardilt. Vahekaardil Target tee baas-URL-il paremklõps ja vali Scan.

Kontekstimenüü URL-il: auditi käivitamise skannimisvalik

Avaneb taas uue skaneerimise aken, kuid nüüd on aktiivne valik Audit selected items. Kõik saidikaardi URL-id tõmmatakse automaatselt väljale Items to scan. Klõpsa OK.

Uue skannimise aken auditeeri valitud üksusi valiku ja URL-i loendiga

Liigume armatuurlauale. Pilt on muutunud: jaotised Tasks ja Event log on aktiivsed, ning mis kõige tähtsam, Issue activity ja Advisories sisaldavad nüüd andmeid.

Armatuurlaud pärast auditi käivitamist: ülesanne, probleemide aktiivsus ja nõuanded täidetud

Mõne minuti jooksul saatis skanner umbes 17 000 päringut ja tuvastas haavatavused, mis on grupeeritud tõsiduse järgi: kõrge (punane), keskmine (kollane), info (hall).

Kuva üksikasjad nupp auditi ülesande kaardil armatuurlaual

Avaneb aken täieliku jaotusega. Vahekaart Audit items näitab kontrollitud URL-e ja avastatud haavatavuste arvu.

Auditi üksuste kaart kontrollitud URL-ide ja nõrkuste loendiga

Vahekaart Issue activity näitab sama teavet tõsiduse järgi jaotatuna. Iga haavatavust saab laiendada, et vaadata nõuannet.

Probleemide aktiivsuse kaart nõrkuste grupeerimisega tõsiduse järgi

Vahekaart Advisories näitab valitud haavatavuse täielikku kaarti. Üleval on URL, tõsidus, kindlus, CVSS-skoor. Allpool on kirjeldus, parandussoovitused ja lingid välistele ressurssidele selle haavatavusklassi kohta.

Täielik nõuandekaart CVSS-i, kirjelduse ja soovitustega

Konkreetse HTTP-päringu ja -vastuse nägemiseks, mis leiu käivitasid, mine vahekaardile HTTP request/response. Siin näed kasulikku koormat, mille Burp rakendusele saatis, ja serveri vastust, mis haavatavust kinnitab.

HTTP päringu/vastuse kaart: saadetud kasulik koormus ja serveri vastus

Auditi peenhäälestus

Vaikeaudit hõlmab kõiki haavatavusklasse. Kuid mõnikord on vaja fookust kitsendada: kontrollida ainult SQL-süste või ainult XSS-i. Või vastupidi, lisada kohandatud kontrolle konkreetsele API-le.

Auditiprofiili loomine

Avame uuesti uue skaneerimise akna. Jaotises Scan configuration klõpsa New, et luua auditi konfiguratsioon.

Uus nupp skannimise konfiguratsiooni jaotises auditi profiili jaoks

Avanevas aknas mine vahekaardile Audit optimization. Siin on kolm taset:

  • Default, standardne katvus, kiiruse ja sügavuse tasakaal;
  • Thorough, laiendatud kasulike koormate komplekt ja iga parameetri põhjalikum kontroll;
  • Fast, kergekaaluline režiim, vähem päringuid ja kontrolle.
Auditi optimeerimise kaart: vaikimisi, põhjaliku või kiire valimine

Jaotis Issues reported võimaldab valida konkreetseid haavatavusklasse. Näiteks jäta alles ainult SQL-süst ja Cross-site scripting, siis ei raiska skanner aega kaustade läbimise või käsusüstide kontrollimisele.

Teatatud probleemide jaotis: auditi nõrkuste klasside valimine

Vahekaardil Audit optimization > Custom saad täpsemalt seadistada klasside ristumist ja kontrollide intensiivsust.

Nõrkuste klassi ristumise detailne konfiguratsioon kohandatud režiimis

Skaneerimise tüübid

Vahekaardil Audit optimization on jaotis Scan type, kus on neli agressiivsuse taset:

  • Passive, ainult liikluse analüüs, lisapäringuid ei tehta. Tootmiskeskkonnas ohutu, kuid leiab ainult päiste ja konfiguratsiooni probleeme.
  • Light active, minimaalne aktiivsete kontrollide komplekt. Kompromiss katvuse ja riski vahel.
  • Medium active, rohkem kontrolle, keskmine koormus. Testkeskkonna jaoks.
  • Intrusive, täiskomplekt, sealhulgas destruktiivsed kontrollid. Ainult isoleeritud stendidel.
Skannimise tüübi valiku jaotis: passiivne, kerge, keskmine, pealetükkiv

Samas kohas saab valikuliselt lubada JavaScripti** analüüsi**, skanner käivitab JS-i, et avastada dünaamilist sisu ja peidetud lõpp-punkte SPA-rakendustes.

JavaScripti analüüsi märkeruut skannimise seadetes

Skaneerimise tüübi lõplik valik kuvatakse konfiguratsiooniakna ülaosas.

Skannimise tüübi valik: passiivne, kerge aktiivne, keskmine aktiivne, pealetükkiv, JS analüüs

Sisestuspunktid

Sisestuspunktid on positsioonid päringutes, kuhu Burp lisab kasulikke koormaid. Vaikimisi määrab skanner need automaatselt: URL-i parameetrid, POST-i keha, päised, küpsised. Täpsemas režiimis saad positsioonide komplekti piirata või laiendada.

Sisestuspunkti konfiguratsioon kasulikele koormustele päringutes

Salvestame konfiguratsiooni ja see ilmub rippmenüüsse.

Salvestatud auditi profiil konfiguratsiooni ripploendis

Klõpsa OK. Skanner saadab umbes 2700 päringut (võrreldes 17 000-ga täisauditi puhul) ja leiab ühe kõrge raskusastmega haavatavuse.

Kerge aktiivse auditi tulemus: 2700 päringut, 1 nõrkus

Nüüd, kui teed Targetis URL-il paremklõpsu, ilmub mitte üks, vaid kaks skaneerimisvalikut: vaikimisi ja meie kohandatud valik.

Kaks skannimisvalikut URL-i kontekstimenüüs pärast profiili loomist

Sisseehitatud kontrollid teegist

Käsitsi auditi seadistamine pole kohustuslik. Burp Suite'iga on kaasas valmisprofiilide teek. Uue konfiguratsiooni loomisel klõpsa akna allservas Select from library.

Vali teegist nupp auditi konfiguratsiooni loomise aknas

Valige mõni sisseehitatud profiil, näiteks konkreetsele nõrkuse klassile või rakenduse tüübile kohandatud profiil.

Sisseehitatud Burp Suite'i auditi profiilide teek

Valitud profiil tuuakse tagasi aknasse New Scan.

Teegist valitud auditi profiil uue skannimise aknas

Klõpsake OK. Kui audit on lõppenud, kuvab Target'i URL-i kontekstimenüü kolm skannimisvalikut: default, custom ja library.

Kolm skannimisvalikut URL-i kontekstimenüüs: vaikimisi, kohandatud, teek

Skanni ja auditeeri ühe käiguga

Seni oleme kämblusroboti ja auditi käivitanud eraldi. Kuid Burp Suite toetab läbivat Crawl and Audit režiimi: esmalt läbib see rakenduse, seejärel kontrollib kohe kõike leitut nõrkuste suhtes.

Dashboard'il klõpsake uuesti New Scan, valige Crawl and audit, sisestage URL.

Uue skannimise aken roomamise ja auditi režiimi valiku ning URL-i väljaga

Konfiguratsiooni jaotises, kui klõpsate Create, küsib Burp, millist osa seadistada: kämblusroboti optimeerimist või auditi parameetreid. Sisemised parameetrid on samad, mida nägime eraldi.

Valikumenüü: roomaja või auditi seadistamine roomamise ja auditi režiimis

See on tootmispentestimise põhirežiim: üks käik katab nii luure kui ka nõrkuste avastamise. Suurte, kümnete tuhandete lehtedega rakenduste puhul on kiirem jagada see kahte etappi, esmalt kämblusrobot, seejärel audit. Kuid enamiku saitide puhul annab Crawl and Audit tulemused ühe läbimisega.

Ülesannete haldus: kustutamine ja koristus

Lõpetatud ja aegunud ülesanded tuleks kustutada, et vältida Dashboard'i risustamist. Klõpsake ülesande kõrval olevat prügikastiikooni.

Prügikasti ikoon ülesande kustutamiseks armatuurlaua paneelil

Kinnitage kustutamine hüpikaknas.

Ülesande kustutamise kinnitusaken Burp Suite'is

Ülesanded kustutatakse koheselt koos kõigi kogutud andmetega. Enne kustutamist veenduge, et auditi tulemused on salvestatud või eksporditud.

Video: Burp Suite Scanner'i täielik lahtiseletus

Kämblusrobot ja skanner on vaid osa Burp Suite'ist. See video hõlmab kogu pentestimise tsüklit: alates puhverserveri seadistamisest kuni aktiivse auditeerimise ja avastatud nõrkuste ärakasutamiseni.

⁉️🤔 Korduma kippuvad küsimused

Mille poolest Burp Suite'i roomaja erineb DirBusterist ja Dirbist?

DirBuster ja Dirb töötavad sõnastiku põhjal, loetledes katalooginimesid valmis nimekirjast. Burp Suite'i roomaja ehitab rakenduse graafi: analüüsib lehe sisu, tõmbab välja lingid, saadab vorme ja oskab sisse logida. Tulemuseks on rakenduse kaart koos navigeerimisseoste, meetodite ja parameetritega. See leiab üles selle, mida sõnastikud ei sisalda: dünaamilised URL-id, JavaScripti ümbersuunamiste kaudu sisenemispunktid ja peidetud lõpp-punktid sisselogimisvormide taga.

Millist Burp Suite'i versiooni on roomaja ja auditi jaoks vaja?

Roomaja ja aktiivne audit on saadaval ainult Burp Suite Professionalis ($499 kasutaja kohta aastas 2026. aastal, Burp Suite Professionali hinnastus). Community Edition sisaldab puhvrit, Repeaterit, piiratud kiirusega Intruderit ja Decoderit, kuid mitte roomajat ega skannerit. Professional annab mõlemad tööriistad pluss piiramatu Intruderi, Collaboratori ja BCheck skriptid kohandatud kontrollide jaoks. Alates 2025. aasta versioonist sisaldab Professional ka Burp AI-d, tehisintellekti assistenti skannimistulemuste tõlgendamiseks. Enterprise Edition lisab CI/CD integratsiooni, ajastaja ja meeskonnatöö.

Kas skannida saab ka saiti, mis pole internetist nähtav?

Roomaja ja audit töötavad läbi Burp Suite'i ülesvoolu puhvri. Kõik, mis on brauserile Burp Proxy kaudu kättesaadav, on kättesaadav ka roomajale: localhost, staging-serverid VPN-i taga, ettevõtte portaalid. Täiendavat võrgukonfiguratsiooni pole vaja, ulatus määratakse Target scope'i kaudu.

Kuidas vältida toodangu kokkujooksmist aktiivse auditeerimisega?

Valige Intrusive asemel Light active. Keelake andmete riknemise riskiga kontrollid: SQL süstimine INSERT/UPDATE/DELETE'ga, destruktiivne käsu süstimine, failide üleslaadimine. Kolm reeglit: (1) esimesel läbimisel ainult Passive, (2) teisel läbimisel Light active ilma pealetükkivate kontrollideta, (3) Intrusive ainult stagingus. Ressursipool: 1 lõim, 500 ms viide.

Mis vahe on passiivsel ja aktiivsel auditil?

Passiivne auditeerimine (Passive scanning) ei saada uusi päringuid, see analüüsib juba puhvrit läbinud liiklust: päiseid, küpsiseid, vastuse kehasid. Aktiivne auditeerimine (Active scanning) genereerib uusi päringuid modifitseeritud andmekoormustega. Passiivne ei leia SQL süstimist, kuid tuvastab puuduvad turvapäised ja küpsised ilma HttpOnly/Secure atribuutideta. Praktikas kasutatakse mõlemat järjestikku: passiivset surfamise ajal, aktiivset huvipakkuvate lõpp-punktide sihtimiseks.

Kui asjakohane on Burp Suite 2026. aastal?

Burp Suite on jätkuvalt veebipentestimise de facto standard. 2025. aastal lisas PortSwigger tehisintellekti assistendi haavatavuste analüüsiks, 2026. aastal kombineeritud Professional/Community paigaldaja, Markdown-märkmed ja laiendatud HTTP liikluse kontrolli. Konkurendid (OWASP ZAP, Caido) arenevad, kuid aktiivse auditi sügavuse ja laienduste ökosüsteemi poolest on Burp endiselt kättesaamatu.

Millist Burp Suite'i režiimi oma ülesande jaoks valida

Roomaja, audit või mõlemad korraga, valik sõltub pentestimise etapist ja eesmärgist.

Kui on vaja koostada rakenduse kaart enne käsitsi analüüsi, käivitage Crawl Deepest optimeerimisega. Lisage volitused suletud sektsioonide jaoks ja välistage ulatusest välja jäävad URL-id (väljalogimise lehed, parooli lähtestamine).

Kui kaart on juba olemas ja eesmärgiks on leida haavatavusi, kasutage Audit konkreetsel URL-ide komplektil. Esimesel läbimisel Passive + Light active. Jätke Intrusive stagingu jaoks.

Terviklikuks "nullist" testimiseks Crawl and Audit. Üks käivitus, minimaalselt käsitsi toiminguid.

Ja peamine reegel: ärge kunagi käivitage Intrusive'i kellegi teise toodangus ilma kirjaliku nõusolekuta. Isegi Light active jätab serveri logidesse jälgi.