Burp Suite para principiantes: Proxy, Repeater e Intruder en laboratorio

Burp Suite para principiantes solo se prueba en un laboratorio o en un sistema autorizado. Se examinan Request/Response, el comportamiento del servidor, Roles, State y el impacto, utilizando pruebas mínimas que no dañen los datos.
La prueba de seguridad Web y API debe examinar los límites de la confianza, los permisos, la entrada, el State y la lógica de negocio. Todas las pruebas en este artículo están diseñadas para un laboratorio, CTF o un sistema para el cual se ha otorgado permiso explícito. El presente artículo se enfoca en Burp Suite para principiantes y está dirigido a estudiantes de Web PT. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. Proxy, HTTP history, Repeater pueden señalar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las evidencias requeridas y un criterio claro para su finalización.
El escenario práctico en el artículo es: modificar un Request para una aplicación de laboratorio y comparar Responses. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un Scope definido y la capacidad de detener la prueba.




