Merhabalar TürkHackTeam ailesi, bugün sizlere Burp Suite konusunu anlatacağım. Konum bölüm bölüm olacak daha rahat okunup anlaşılması için. Öncelikle konu başlıklarına bakalım;
Konu Başlıkları
Burp Suite Nedir? Ne İşe Yarar?
Proxy Nedir?
Neden Burp Suite?
Burp Suite Kurulumu
HTTP Desteği Ayarı
Proxy Ayarları
bWapp Nedir?
bWapp Kurulumu
Burp Suite Araçlar Kullanımı
Aynı Ağda ki Bilgisayarı Dinleme
Giriş (Login) Alanına SQL Injection Saldırısı
CO2 ile SQLMap Uygulaması
Session Mgmt. - Administrative Portals Zafiyeti
Hata ve Çözümleri
Burp Suite Nedir? Ne İşe Yarar?
Burp Suite, pentest işlemlerinde piyasada ki diğer uygulamalara nazaran daha çok kullanılan bir araçtır.
Piyasada ki Proxy özelliği sunan çoğu araçtan daha performanslıdır.
İçerisinde ki araçlar sayesinde tam bir pentest uygulamasıdır.
İki çeşit sürümü vardır. Bunlardan birisi ücretsiz sürümü, diğeri ise deneme sürümüdür ve bütün özellikler açıktır. Deneme sürümünde belirli bir süreç sonra para ödeyip tam sürümüne geçebilirsiniz.
Ücretsiz sürümde ise birçok işlev sınırlandırılmıştır.
Konuda Proxy özelliğinden çok bahsedeceğimizden Proxy'nin ne olduğunu da açıklamak istiyorum.
Proxy Nedir?
Proxy "vekil" anlamına gelmektedir. Genellikle güvenlik için kullanılır. Siz bir internet sitesine bağlanma isteği gönderdiğiniz de araya bir vekil sunucu girerek o isteği kendi üzerinden gönderir ve sizi istediğiniz siteye bağlar.
Neden Burp Suite?
Veri analizi yapabilen, web uygulamasını detaylı test edebilme ve raporlama, çeşitli algoritmalar üretebilen grafiksel bir arayüze sahip araçtır.
Java ile kodlandığı için birçok işletim sisteminde kullanılmaktadır.
İçinde ki araçlar geliştirilebilir ve esnek bir biçimde kullanılabilir.
Burp Suite Kurulumu
Altta indirme linkini vermiş olduğum dosyayı indiriniz ve dosyaları çıkartınız. Piyasada ki en son sürüm olmaktadır. Ben bunu bulabildim daha güncelini bulan olursa yorumlara yazabilir
)
Ben dosyaları C:\ dizinine attım siz de öyle yapınız.
Daha sonra gösterdiğim dosyaya sağ tıklayıp>Birlikte aç>Java ile diyerek açınız.
Açılan dosya da gösterdiğim yer de yazan "Run" seçeneğine basınız.
Bastıktan sonra Burp Suite uygulaması açılacaktır. Burada "Burp Suite Pro Special Loader & Keygen" uygulamasında ki "Licence" kısmında ki kodları kopyalayıp Burp Suite uygulamasında ki alana yapıştırınız ve "Next" deyiniz.
Next dedikten sonra "Manuel activation" kısmına tıklayınız.
Tıkladıktan sonra "Copy Request" kısmında ki kodları kopyalayıp "Burp Suite Pro Special Loader & Keygen" uygulamasında ki "Activation Request" kısmına yapıştırınız ve altta çıkan "Activation Response" de çıkacak kodu kopyalayıp Burp Suite de ki "Paste response" kısmına yapıştırınız ve "Next" deyiniz.
Dedikten sonra kurulumumuz tamamlanacaktır. "Finish" diyerek işlemi bitiriniz.
Uygulamamız 5 saniye gibi bir sürede açılacaktır.
Şimdi de HTTP desteği ayarını yapacağız.
HTTP Desteği Ayarı
Burp Suite uygulamasına girip Proxy > Options > Import/ export CA certificate diyoruz
Resimde gösterdiğim ilk seçeneği seçip "Next" diyoruz.
Açılan seçenekte sertifikayı nereye kaydedeceğimizi seçmek için "Select file..." seçeneğine tıklıyoruz.
Yerini seçtikten sonra
yazıyoruz ve "Save" diyoruz.
Daha sonra (Ben Firefox'tan anlatım yapacağım için burada göstereceğim.) Firefox'a giriyoruz ve sağ üstte ki üç çizgiye tıklayıp "Seçenekler" diyoruz.
Gizlilik ve Güvenlik diyerek en altta ki "Sertefikaları göster.." diyoruz.
Buradan "İçe Aktar" seçeneğine tıklıyoruz.
Burp Suite de kaydettiğimiz sertifikayı seçip "Aç" diyoruz.
Resimde gösterdiğim iki seçeneği de seçip "Tamam" diyoruz ve işlemimiz bitiyor.
Proxy Ayarları
Proxy ayarlarını yapmak için tarayıcımıza girelim. Ayarlar kısıma gelelim. Buradan "Genel" diyelim ve en alta gidip "Ayarlar.." kısmına tıklayalım.
Resimde gösterdiğim şekilde ayarlayalım ve kaydedelim.
Burp Suite 2.0.11 Beta Sürümü;
https://tik.lat/n9TVy
Burp Suite 1.7.37 Sürümü;
https://tik.lat/5YMEJ
Virüs Total; VirusTotal
NOT: 2.0.11 Sürümü Beta sürümü olduğu için birkaç hata alabilirsiniz. İşlem yaparken 1.7.37 Sürümünü kullanmanızı tavsiye ederim.
bWapp Nedir?
bWapp, içerisinde güvenlik sorunlarını bulunduran bir web uygulamasıdır. Bu uygulama genel de pentest işinde meraklı olan kişiler tarafından kullanılmaktadır. Bu anlatacaklarım ders düzeyinde olacağı için bWapp üzerinden anlatmam ve sizlerin de anlaması daha kolay olacaktır. Burp Suite üzerinden isteklerimizi bWapp'a yapacağız.
bWapp'i kurabilmemiz için localhost programı gerekmektedır arkadaşlar. Bunun için Wampserver'i öneriyorum ve bunun üzerinden anlatımımı yapacağım.
bWapp Kurulumu
Öncelikle itsecgames.com bu siteye gidiyoruz ve "Download" kısmına gelerek siyah ile çevrelediğim yerden indirme işlemini yapıyoruz.
Bastıktan sonra indirme sitesi açılıyor buradan gösterdiğim yerden indiriyoruz.
WampServer sitesine gidiyoruz ilk öncelikle WampServer, la plate-forme de développement Web sous Windows - Apache, MySQL, PHP buradan aşağıya inip indirme kısmına geliyoruz resimde gösterdiğim gibi.
İndirme işlemi bitince Setup dosyasını açıyoruz. İngilizceyi seçip devam ediyoruz.
Gösterdiğim gibi işaretleyip devam ediyoruz.
Next diyoruz.
Kurulacak alanı belirliyoruz varsayılan ayarda kurulması tercihimdir.
Ve kurulumumuz bitiyor. bWapp rar dosyasını masaüstüne çıkarıyoruz.
Daha sonra WampServer dosyasının içinde ki "www" klasörüne dosyamızı atıyoruz. (Burada ismini değiştirmenizi öneriyorum çünkü giriş yaparken varsayılan dosya ismi ile girmek zor oluyor.)
Attıktan sonra WampServer localhost uygulamamızı açıyoruz.
Daha sonra tarayıcımıza geliyoruz ve
yazıyoruz.
Dosyamızın içinde "install.txt" dosyası var kurulumu yazıyor fakat ben anlatayım. Yeni bir sekme açıp
yazıyoruz ve giriş ekranına kullanıcı adına
yazıp şifre alanını boş bırakıyoruz.
Daha sonra gösterdiğim yerde ki "settings" dosyasını not defterinde açıyoruz.
Gösterdiğim yerde şifre de
yazıyor. Bunu siliyoruz yani boş olacak orası ve kaydedip çıkıyoruz.
Tekrar tarayıcımızda ki "localhost/dosyaismi" olan yere geliyoruz ve bWapp klasörüne tıklıyoruz.
Burada "Install" kısmına gelerek işaretlediğim yerde ki "here" kısmına tıklıyoruz.
Gördüğünüz gibi başarılı bir şekilde kuruldu.
Şimdi "Login" kısmına gelerek kullanıcı adına
şifreye de
yazarak giriş yapıyoruz.
Girişimiz tamamlandı sağ üstte gösterdiğim yerde istediğiniz zaafiyet kısmını seçebilirsiniz.
"Security" kısmından da istediğiniz seviye de güvenlik seçebilirsiniz.
Konu Başlıkları
Burp Suite Nedir? Ne İşe Yarar?
Proxy Nedir?
Neden Burp Suite?
Burp Suite Kurulumu
HTTP Desteği Ayarı
Proxy Ayarları
bWapp Nedir?
bWapp Kurulumu
Burp Suite Araçlar Kullanımı
Aynı Ağda ki Bilgisayarı Dinleme
Giriş (Login) Alanına SQL Injection Saldırısı
CO2 ile SQLMap Uygulaması
Session Mgmt. - Administrative Portals Zafiyeti
Hata ve Çözümleri
Burp Suite Nedir? Ne İşe Yarar?
Burp Suite, pentest işlemlerinde piyasada ki diğer uygulamalara nazaran daha çok kullanılan bir araçtır.
Piyasada ki Proxy özelliği sunan çoğu araçtan daha performanslıdır.
İçerisinde ki araçlar sayesinde tam bir pentest uygulamasıdır.
İki çeşit sürümü vardır. Bunlardan birisi ücretsiz sürümü, diğeri ise deneme sürümüdür ve bütün özellikler açıktır. Deneme sürümünde belirli bir süreç sonra para ödeyip tam sürümüne geçebilirsiniz.
Ücretsiz sürümde ise birçok işlev sınırlandırılmıştır.
Konuda Proxy özelliğinden çok bahsedeceğimizden Proxy'nin ne olduğunu da açıklamak istiyorum.
Proxy Nedir?
Proxy "vekil" anlamına gelmektedir. Genellikle güvenlik için kullanılır. Siz bir internet sitesine bağlanma isteği gönderdiğiniz de araya bir vekil sunucu girerek o isteği kendi üzerinden gönderir ve sizi istediğiniz siteye bağlar.
Neden Burp Suite?
Veri analizi yapabilen, web uygulamasını detaylı test edebilme ve raporlama, çeşitli algoritmalar üretebilen grafiksel bir arayüze sahip araçtır.
Java ile kodlandığı için birçok işletim sisteminde kullanılmaktadır.
İçinde ki araçlar geliştirilebilir ve esnek bir biçimde kullanılabilir.
Burp Suite Kurulumu
Altta indirme linkini vermiş olduğum dosyayı indiriniz ve dosyaları çıkartınız. Piyasada ki en son sürüm olmaktadır. Ben bunu bulabildim daha güncelini bulan olursa yorumlara yazabilir

Ben dosyaları C:\ dizinine attım siz de öyle yapınız.
Daha sonra gösterdiğim dosyaya sağ tıklayıp>Birlikte aç>Java ile diyerek açınız.
Açılan dosya da gösterdiğim yer de yazan "Run" seçeneğine basınız.
Bastıktan sonra Burp Suite uygulaması açılacaktır. Burada "Burp Suite Pro Special Loader & Keygen" uygulamasında ki "Licence" kısmında ki kodları kopyalayıp Burp Suite uygulamasında ki alana yapıştırınız ve "Next" deyiniz.
Next dedikten sonra "Manuel activation" kısmına tıklayınız.
Tıkladıktan sonra "Copy Request" kısmında ki kodları kopyalayıp "Burp Suite Pro Special Loader & Keygen" uygulamasında ki "Activation Request" kısmına yapıştırınız ve altta çıkan "Activation Response" de çıkacak kodu kopyalayıp Burp Suite de ki "Paste response" kısmına yapıştırınız ve "Next" deyiniz.
Dedikten sonra kurulumumuz tamamlanacaktır. "Finish" diyerek işlemi bitiriniz.
Uygulamamız 5 saniye gibi bir sürede açılacaktır.
Şimdi de HTTP desteği ayarını yapacağız.
HTTP Desteği Ayarı
Burp Suite uygulamasına girip Proxy > Options > Import/ export CA certificate diyoruz
Resimde gösterdiğim ilk seçeneği seçip "Next" diyoruz.
Açılan seçenekte sertifikayı nereye kaydedeceğimizi seçmek için "Select file..." seçeneğine tıklıyoruz.
Yerini seçtikten sonra
Kod:
dosyaismi.cer
Daha sonra (Ben Firefox'tan anlatım yapacağım için burada göstereceğim.) Firefox'a giriyoruz ve sağ üstte ki üç çizgiye tıklayıp "Seçenekler" diyoruz.
Gizlilik ve Güvenlik diyerek en altta ki "Sertefikaları göster.." diyoruz.
Buradan "İçe Aktar" seçeneğine tıklıyoruz.
Burp Suite de kaydettiğimiz sertifikayı seçip "Aç" diyoruz.
Resimde gösterdiğim iki seçeneği de seçip "Tamam" diyoruz ve işlemimiz bitiyor.
Proxy Ayarları
Proxy ayarlarını yapmak için tarayıcımıza girelim. Ayarlar kısıma gelelim. Buradan "Genel" diyelim ve en alta gidip "Ayarlar.." kısmına tıklayalım.
Resimde gösterdiğim şekilde ayarlayalım ve kaydedelim.

Burp Suite 2.0.11 Beta Sürümü;
https://tik.lat/n9TVy
Burp Suite 1.7.37 Sürümü;
https://tik.lat/5YMEJ
Virüs Total; VirusTotal
NOT: 2.0.11 Sürümü Beta sürümü olduğu için birkaç hata alabilirsiniz. İşlem yaparken 1.7.37 Sürümünü kullanmanızı tavsiye ederim.
bWapp Nedir?
bWapp, içerisinde güvenlik sorunlarını bulunduran bir web uygulamasıdır. Bu uygulama genel de pentest işinde meraklı olan kişiler tarafından kullanılmaktadır. Bu anlatacaklarım ders düzeyinde olacağı için bWapp üzerinden anlatmam ve sizlerin de anlaması daha kolay olacaktır. Burp Suite üzerinden isteklerimizi bWapp'a yapacağız.
bWapp'i kurabilmemiz için localhost programı gerekmektedır arkadaşlar. Bunun için Wampserver'i öneriyorum ve bunun üzerinden anlatımımı yapacağım.
bWapp Kurulumu
Öncelikle itsecgames.com bu siteye gidiyoruz ve "Download" kısmına gelerek siyah ile çevrelediğim yerden indirme işlemini yapıyoruz.
Bastıktan sonra indirme sitesi açılıyor buradan gösterdiğim yerden indiriyoruz.
WampServer sitesine gidiyoruz ilk öncelikle WampServer, la plate-forme de développement Web sous Windows - Apache, MySQL, PHP buradan aşağıya inip indirme kısmına geliyoruz resimde gösterdiğim gibi.
İndirme işlemi bitince Setup dosyasını açıyoruz. İngilizceyi seçip devam ediyoruz.
Gösterdiğim gibi işaretleyip devam ediyoruz.
Next diyoruz.
Kurulacak alanı belirliyoruz varsayılan ayarda kurulması tercihimdir.
Ve kurulumumuz bitiyor. bWapp rar dosyasını masaüstüne çıkarıyoruz.
Daha sonra WampServer dosyasının içinde ki "www" klasörüne dosyamızı atıyoruz. (Burada ismini değiştirmenizi öneriyorum çünkü giriş yaparken varsayılan dosya ismi ile girmek zor oluyor.)
Attıktan sonra WampServer localhost uygulamamızı açıyoruz.
Daha sonra tarayıcımıza geliyoruz ve
Kod:
localhost/bWapp dosyasına ne isim verdiyseniz onu yazınız
Dosyamızın içinde "install.txt" dosyası var kurulumu yazıyor fakat ben anlatayım. Yeni bir sekme açıp
Kod:
localhost/phpmyadmin
Kod:
root
Daha sonra gösterdiğim yerde ki "settings" dosyasını not defterinde açıyoruz.
Gösterdiğim yerde şifre de
Kod:
bug
Tekrar tarayıcımızda ki "localhost/dosyaismi" olan yere geliyoruz ve bWapp klasörüne tıklıyoruz.
Burada "Install" kısmına gelerek işaretlediğim yerde ki "here" kısmına tıklıyoruz.
Gördüğünüz gibi başarılı bir şekilde kuruldu.
Şimdi "Login" kısmına gelerek kullanıcı adına
Kod:
bee
Kod:
bug
Girişimiz tamamlandı sağ üstte gösterdiğim yerde istediğiniz zaafiyet kısmını seçebilirsiniz.
"Security" kısmından da istediğiniz seviye de güvenlik seçebilirsiniz.
Moderatör tarafında düzenlendi: