«Настройка BurpSuite и OWASP ZAP.»

B

Bad-Dag

Original poster
Здравствуйте, и так начнем!!!

BurpSuite (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) и OWASP ZAP (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

de.google.com/p/zaproxy/wiki/Downloads?tm=2) относятся к одному классу инструментов для тестирования веб-приложений, а именно к классу перехватывающих прокси, и пожалуй являются наиболее известными представителями данного класса. Суть данных инструментов заключается в том, что с помощью них мы можем просматривать, изменять или же останавливать запросы, отправляемые браузером, также данные инструменты включают в себя различный функционал, который призван облегчить для нас поиск различных уязвимостей. Данные инструменты пригодятся нам на каждом этапе тестирования веб-приложений. Стоит отметить также то, что данные инструменты не являются полностью самостоятельными, так как для своей работы они взаимодействуют с нашим браузером, все запросы отправляемые ими проходят через прокси и потому первое, что нам нужно сделать — это настроить браузер на использование прокси. Хотелось бы обратить Ваше внимание на то, что для просмотра вебинаров и тестов необходимо использовать разные браузеры, так как перехватывающие прокси могут помешать трансляции. Все настройки приведены для браузера Firefox, заходим в «Настройки» → «Дополнительные» → выбираем вкладку «Сеть» → нажимаем кнопку «Настроить …» → отмечаем пункт «Ручная настройка сервиса прокси» → в поле «HTTP прокси» вводим 127.0.0.1 → в поле порт вводим 8080 → ставим галочку на «Использовать этот прокси-сервер для всех протоколов», если есть какой-либо текст в поле «Не использовать прокси для», то удаляем его.



Теперь же после настройки браузера нам нужно настроить наши инструменты,
так как они оба используют один и тот же прокси по-умолчанию, а именно 127.0.0.1 и
порт 8080. Для того чтобы использовать их одновременно нам нужно создать
своеобразную цепочку из прокси и браузера: запрос из браузера будет сначала
попадать в OWASP ZAP, после чего он будет перенаправлять запрос в BurpSuite, а уже
BurpSuite будет отправлять запрос на сервер. Благодаря данной цепочке отправляемый
запрос будет доступен сразу обоим инструментам. Настройку необходимо начать с
OWASP ZAP: выбираем меню «Инструменты» и пункт «Параметры …» → выбираем
«Соединение» → в разделе «Использовать цепь прокси» ставим галочку на
«Использовать исходящий прокси-сервер» → в поле «Адрес/имя домена» вводим
127.0.0.1, а поле порт выбираем порт, например, 1009. На этом первоначальная
настройка OWASP ZAP завершена и мы переходим в Burp Suite.



На данном этапе наши настройки практически завершены и мы можем
тестировать с помощью наших инструментов веб-приложения, поддерживающие
HTTP. Стоит правда отметить то, что если попытаемся посетить сайт
поддерживающий HTTPS, например, pentestit.ru, то в нашем браузере мы получим
предупреждение безопасности, так как оба наших инструмента нарушают HTTPS
соединение. Для того чтобы этого не происходило нам нужно добавить сертификаты
Burp Suite и OWASP ZAP в доверенные в нашем браузере. Чтобы получить оба
сертификата для начала введем в адресную строку браузера

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, в открывшейся
странице выбираем CA Certificate, сохраняем полученный сертификат; теперь
перейдем в OWASP ZAP и воспользуемся меню «Инструменты» и выберем пункт
«Параметры …», выбираем «Динамические SSL-сертификаты», сохраняем
сертификат. Теперь же переходим в браузер: «Настройки» → «Дополнительные» →
«Сертификаты» → нажимаем кнопку «Просмотр сертификатов» → выбираем вкладку
«Центры сертификации» → нажимаем кнопку «Импортировать …» → выбираем наши
сертификаты, для обоих ставя галочку на «Доверять при идентификации веб-сайтов».
Обновив страницу мы более не получаем предупреждения безопасности и теперь мы
можем работать с веб-приложениями, поддерживающими HTTP и HTTPS.
Завершив все настройки стоит проверить наши инструменты в деле на каком-
либо тестовом веб-приложении, например, на bWAPP (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

).

Всем Спасибо за внимание и потраченное время , Прошу прошения но по не известным мне причинам у меня не вышло вставить картинки для более ясной картины. Но надеюсь admin в скором времени сжалиться и разрешит мне до оформить статью.
 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Первичная настройка VPS Полезные статьи 0
B Услуги Linux администратора, настройка vps, серверов Ищу работу. Предлагаю свои услуги. 0
Y Интересно Более детальная настройка файервола Agnitum для достижения максимальной безопасности Полезные статьи 2
Y Windows 10. Настройка и мифы Полезные статьи 2
Denik Интересно Настройка дедика как скрыть DNS 100% анонимность Анонимность и приватность 1
Y Установка и настройка OpenVPN сервера на windows Полезные статьи 2
E Полная настройка Termux Раздача email 0
M Запуск и настройка ngrok Полезные статьи 1
B 000webhost Настройка Полезные статьи 0
B Установка и настройка Jabber клиента Анонимность и приватность 0
T [Копипаст] Mirai ботнет (установка-настройка) Раздача dedic/ssh/proxy 2
M Настройка, оптимизация и ведение Google Ads (AdWords) Ищу работу. Предлагаю свои услуги. 1
T Установка и настройка базовой безопасности TrueCrypt Софт для работы с текстом/Другой софт 0
1 Тонкая настройка Top (выходные ноды) Уязвимости и взлом 1
K [Специалист]Настройка ПК с Windows 8/7. Уровень 2. Расширенные возможности Другое 0
G Настройка анонимности в Firefox Полезные статьи 2
C Установка и настройка ОС Whonix. Анонимность и приватность 1
P i2p сеть.Подключение/Настройка SSH / дедики / Vpn / Proxy / Socks 1
Allen Настройка и вбив с Android приложения Полезные статьи 1
S Установка и настройка ОС Whonix Анонимность и приватность 2
Little_Prince НАСТРОЙКА СИСТЕМЫ ДЛЯ РАБОТЫ[card....] Настройка системы для работы 2
H Настройка прокси Вопросы и интересы 1
F Настройка android под вбив с приложения Настройка системы для работы 0
Admin Firefox: Настройка безопасности и анонимности Настройка системы для работы 2
M Cythosia v2 настройка и установка Полезные статьи 0
El_IRBIS Интересно Руководство по тестированию Веб-Безопасности OWASP. Уязвимости и взлом 0
Emilio_Gaviriya Статья Что такое OWASP Top Ten и с чем его едят. Уязвимости и взлом 0
H OWASP APICheck – набор инструментов DevSecOps для HTTP API Корзина 0
T Атака и защита веб - приложений по OWASP Top 10 Полезные статьи 0
OldBtc OWASP VBScan (Perl) Spam/DDOS/Malware 0

Название темы