Burp Suite Nedir? Ne İşe Yarar? Nasıl Kullanılır?

11 Ağu 2018
92
3
Chigwell
Burp Suite Nedir? Ne işe yarar? Nasıl Kullanılır?

1595763649711508-0.png


BURP SUİTE NEDİR?

Burp Suite, Web de kullanılan uygulamaların güvenliğini test etmek amacıyla kullanılan, grafiksel bir arayüzü olan kapsamı büyük olan bir araçtır.
Java ile yazılmıştır ve ücretli, ücretsiz iki versiyonu bulunmaktadır. Aracın ücretsiz sürümü bile çok akıcı ve kullanışlı olduğunu söyleyebilirim.

Aracın saldırı gibi temel işlevinin olduğu gibi alt yapı tarayıcısı, listeleme gibi bir çok gelişmiş seçeneklerinide bizlere sunmaktadır.


BURP SUİTE NE İŞE YARAR?

Burp çalıştırıldığında, vekil sunucu olan (127.0.0.1) ayağa kalkar ve tarayıcıdan bu sunucuyu dinlemeye başlarız.
Tarayıcıdan sunucuya giden istekler bu vekil sunucu üzerinden geçer. Burp vasıtasıyla, istekleri suncuya gitmeden görüntüleyebilmek mümkün olacaktır.


BURP SUİTE NASIL KULLANILIR?

Bu aracı kullanırken Kali üzerinden kullanım yapacağım. Merak etmeyin Burp Tüm işletim sistemlerinde sorunsuz çalışacaktır. Windows,Ubuntu veya MacOS kullanıyor olmanız önemli değildir. Sorunsuz çalışacaktır.
Haydi gelin aracımızı çalıştıralım.


chTJK6.jpg

mT3bVV.jpg


Aracımızın ana ekranı yukarıdaki örnekteki gibi açılıyor. En sık kullanacığımız kısımlar 'Proxy','Intruder','Repeater' olacaktır. Detaylı bir şekilde bu kısımları inceleyeceğiz.

Bir sonraki aşamamızda ise Tarayıcınızdaki Burp'a örnekteki ayarları uygulayınız. Specific adress kısmını 127.0.0.1 seçeneği ile değiştirin.

(Hata alırsanız ise Portunuzu 8008 olarak değişebilirsiniz.)

YUGIDh.png


Tarayıcıdan vekil sunucu ayarlarını açalım ve aşağıdaki örnekteki gibi ayarlayalım.

PL6OvT.jpg


Tarayıcımızı açıp www.eminsaygi.com 'u tıklayacağız. Burp'da HTTP isteklerini durdurma ayarını varsayılan olarak kendisi otomatik seçtiği için sayfayı yükleyemeceğiz.
Intercept sekmesinden bu ayarı off yapmalıyız. Tekrar tarayıcımızı açtığımız zaman gizlilik hatası aldık. Bunun nedeni, tarayıcımızın Burp sertifikasını tanıyamamasıdır. Bu Hatayı
çözmemiz için Burp sertifikasını tarayıcıya tanıtmamız gereklidir. Tarayıcı adres çubuğumuza http://burp yazıyoruz. Karşımıza ise Burp sertifika ekranının geldiğini görebiliriz. Ekranın sağ üst tarafında
bulunan
CA Certificate kısmından Burp'un sertifikasını indiriyoruz.

pAV1vz.jpg


Bir sonraki aşamaya geldiğimizde ise, indirdiğimiz sertifikayı taraycının güvendiği sertifikalar arasına eklememiz gerekiyor.

tZnv3k.jpg


Küçük bir not : Kali Linux kullanıyor iseniz işletim sisteminizi güncellediyseniz, Şu hatayı alabilirsiniz "SSL_ERROR_RX_RECORD_TOO_LONG"
Bu hata java versiyonunuzdan dolayı kaynaklanıyor olabilir. Bunun için terminale girip şu komutu çalıştırıyoruz. "update-alternatives –config java"

kBbeYO.jpg


Seçenekler arasında Java 8-jre yazan seçeneği seçtikten sonra, hatamız çözüme ulaşacaktır.

AOsk2K.jpg


Kurulum kısmını hallettikten sonra işlemlerimize geçelim.

"DVWA Security" sekmesini açalım ve "Low" olarak seçimimizi yapalım. Daha sonra "Submit" Butonuna basalım.
Daha sonra
"Brute FORCE" sekmesine gelelim.

SPrJ1o.jpg


Şimdi DVWA üzerinden bir username ve password sallayalım :) Bunu neden mi yapıyoruz? Burp Suite'in login işlemini yakalamasını sağlıyoruz.
"Login" dediğimiz anda burpsuite'de Proxy > Intercept > Raw yoluna istek düşüyor. Açılan Sayfada sağ tık yapıp "Send to Intruder" diyelim.

mmr62I.jpg


Intruder sekmesine gelelim ve sağ taraftan "Clear" diyelim. Böylece burp'un saldırı için seçtiği parametreleri kaldırırıyoruz. Bunu kendimiz ekleyeceğiz.

lQgU2T.jpg


Username değeri olan "deneme" ye çift tıklayalım ve sağdaki "Add" Butonuna tıklayalım. Aynı şekilde password değeri olan "deneme" ye çift tıklayıp onada "Add" diyelim.
Attack Type "Cluster Bomb" olarak seçelim.


qOAstT.jpg


"Payloads" sekmesine gelip "Payload Set" değerini de '1' yapıp "Payload Options [Simple List]" alttan "Clear" diyip "Load" İle önceden hazırladığımız username listemizi seçelim.

0B6aP1.jpg


"Payload Set" değerini "2" yapıp aynı şekilde "Load" ile "password" listemizi seçelim.

x2YI6z.jpg


"Options" sekmesine gelip "Grep - Match" altından "Clear" diyelim. Bundan sonra ise kutucuğa "incorrect" yazalım ve sonra "Add" butonuna tıklayalım. Böylece
Atak bittiğinde olumsuz sonuçları işaretleyecektir.


vBgMwE.jpg


Son olarak sağ üste gelip "Start Attack" diyelim ve saldırıyı başlatalım. Saldırı bittiğinde denenen kombinasyonlardan bitanesi ile olumlu sonuca varılmışsa, bulunan "username" ve "password" değeri örnekteki gibi görünecektir.

(Genel olarak lenght boyutu en yüksek olanlar, aradığımız login değerleridir.)

4JVDfC.jpg


we5dvr.jpg


Değerli forum üyeleri, konuyu az da olsa beğendiyseniz ve yararınız şeklinde sizlere bilgi verebildiysem ne mutlu bana.Değerli Görüşlerinizi ve Teşekkürlerinizi eksik etmeyiniz. Hayırlı forumlar dilerim :)
 
Son düzenleme:

S_w_o_R_d

Uzman üye
17 Eki 2020
1,914
183
Neptün
resimler neden gözükmüyor ?

Merhabalar, konu sahibi resimlerini yüklediği siteyi Google, güvensiz diye algıladığı için resimler gözükmüyor. Üstüne sağ tıklayıp yeni sekmede aç derseniz bunun nedenini kendiniz de görebilirsiniz.


Elinize sağlık. :)

Not: Resimleri farklı bir siteye yüklemenizi öneririm. :)
 
11 Ağu 2018
92
3
Chigwell
teşekkür ederim hocam.

Bilgisiyar'da bende sorunsuz bir şekilde görünüyor. Ancak telefon kullanıcıları için görünüm sağlanamıyor birazdan bu resimlerin hepsini düzelteceğim teşekkür ederim.

ѕeleɴια;9333171' Alıntı:
Elinize sağlık resimlerde bir hata var

Resimler' düzenlenmiştir ve tekrar upload edilmiştir bilginize anlayışınız için teşekkürler :eek:isbende

Teşekkür ederim, hayırlı forumlar
 
Moderatör tarafında düzenlendi:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.