【问题标题】:How to configure Burp Suite Community v1.7.36 to capture both http and https traffic on Windows 8?如何配置 Burp Suite Community v1.7.36 以捕获 Windows 8 上的 http 和 https 流量?
【发布时间】:2018-09-03 14:44:05
【问题描述】:

如何配置 Burp Suite Community v1.7.36 以同时捕获 http 和 https 流量?

测试环境:

  • 操作系统:Windows 8 专业版
  • 浏览器:谷歌浏览器 v68.0
  • Burp 代理:burpsuite_community_windows-x64_v1_7_36.exe

按照@PortSwigger 的惊人video 来配置浏览器以使用 Burp,如下所示:

  • Burp 配置快照:

  • 浏览器配置包括HTTPSecureFTP的设置。

  • 浏览器代理设置快照:

现在,当我手动尝试调用基于 httpurl 时,例如http://testng.org/doc/maven 代理正在正确拦截 http GET 请求,我可以捕获以下内容:

GET /doc/maven.html HTTP/1.1
Host: testng.org
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 6.2; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/68.0.3440.106 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8
Referer: http://testng.org/doc/
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Cookie: __utmz=37447461.1527604986.1.1.utmccn=(referral)|utmcsr=stackoverflow.com|utmcct=/|utmcmd=referral; __utmc=37447461; __utma=37447461.2068459366.1527604986.1535975911.1535984412.9; __utmb=37447461
Connection: close

但是当我尝试调用基于 httpsurl 时,例如https://www.facebook.com/我正面临您的连接不是私密的页面。

虽然浏览器配置包含HTTPSecure的设置,是否还需要任何其他配置才能访问启用https的站点?

【问题讨论】:

标签: security proxy windows-8 capture burp


【解决方案1】:

@PortSwigger 的评论方向正确,解决了问题。

要配置 Burp Suite Community v1.7.36 以捕获 httphttps 流量,您需要在浏览器中按照 documentation 安装 Burp 的证书。

步骤

  • 将您的浏览器配置为使用 Burp 作为其代理,并配置 Burp 的代理侦听器以生成 CA 签名的每主机证书(这是默认设置)。然后使用以下链接获取在不同浏览器中安装 Burp 的 CA 证书的帮助:

  • Chrome

    • Chrome 浏览器会从您的主机中获取证书信任库。通过在您计算机的内置浏览器(例如 Windows 上的 Internet Explorer 或 OS X 上的 Safari)中安装 Burp 的 CA 证书,Chrome 将自动使用该证书。

    • 您可以通过 Chrome 设置 > HTTPS/SSL 访问您的系统证书信任库。或者您可以按照内置浏览器的相关说明进行操作:

    • Windows:Internet Explorer >> Installing Burp's CA Certificate in Internet Explorer

    • 为您的内置浏览器安装 Burp CA 证书后,重新启动 Chrome,您应该能够通过 Burp 访问任何 HTTPS URL,而不会出现任何安全警告。

  • Internet Explorer

    • 在 Burp 运行的情况下,在 IE 中访问 http://burp 并单击“CA 证书”链接下载并保存您的 Burp CA 证书。记下保存 Burp CA 证书的位置。
    • 您将收到一条消息提示,单击“保存”。现在应该下载文件“cacert.der”。
    • 系统会提示您另一条消息,单击“打开”,将弹出“证书”框。
    • 点击“安装证书”。
    • 在“证书导入向导”对话框中单击“下一步”。
    • 在证书导入向导中,选择“将所有证书放入以下存储”并单击“浏览”。
    • 在“选择证书存储”窗口中选择“受信任的根证书颁发机构”,然后单击“确定”。
    • 依次单击“下一步”和“完成”来完成向导。
    • 在安全警告上单击“是”。关闭所有对话框并重新启动 IE(无需以管理员身份运行)。
    • 如果一切正常,您现在应该可以通过 Burp 访问任何 HTTPS URL,而不会出现任何安全警告。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-08-26
    • 2019-07-28
    • 2011-11-02
    • 2012-08-30
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多