Burp Suite para Principiantes: Proxy, Repeater e Intruder em Laboratório

O Burp Suite para principiantes é testado apenas em laboratório ou num sistema autorizado. Os Request/Response, o comportamento do servidor, as Roles, o State e o impacto são verificados, utilizando testes mínimos que não danificam os dados.
A segurança de Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócio. Cada teste no artigo destina-se a um laboratório, CTF ou sistema para o qual foi dada permissão explícita. Este artigo foca-se no Burp Suite para principiantes e destina-se a estudantes de Web PT. O objetivo é fornecer um método de trabalho que pode ser implementado na prática, numa entrevista de trabalho e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Proxy, HTTP history, Repeater podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: modificação de um Request para uma aplicação de laboratório e comparação de Responses. Todos os exemplos são dados de laboratório ou descrição de processos. Ao realizar Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com aprovação explícita, um Scope definido e a capacidade de interromper o teste.




