Proxy ·
Repeater ·
Scanner ·
Intruder ·
Sequencer ·
Decoder
Burp Suite ist der De-facto-Standard für Web Application Security Testing. Diese Übersicht hilft Ihnen, die wichtigsten Funktionen für Penetrationstests effizient zu nutzen.
Proxy ist das zentrale Modul von Burp Suite. Es fungiert als Man-in-the-Middle zwischen Browser und Server und ermöglicht das Abfangen, Anzeigen und Manipulieren von HTTP/HTTPS-Traffic.
| Einstellung | Beschreibung |
|---|---|
| Proxy-Listener | Standard: 127.0.0.1:8080 |
| SSL-Zertifikat | CA-Zertifikat für HTTPS (unter http://burpsuite herunterladen) |
| Intercept | An/Aus – schaltet das Abfangen von Anfragen um |
| HTTP History | Alle Anfragen chronologisch gespeichert |
| WebSockets | WebSocket-Traffic anzeigen und manipulieren |
http://burpsuite.
Repeater ermöglicht das manuelle Senden von HTTP-Anfragen mit individuellen Modifikationen – ideal für die gezielte Suche nach Schwachstellen.
Scanner führt automatische Sicherheitsprüfungen durch – aktive Scans senden Payloads, passive Scans analysieren den Traffic ohne Veränderung.
| Funktion | Beschreibung |
|---|---|
| Active Scan | Sendet Payloads und prüft auf SQLi, XSS, OS Command Injection, etc. |
| Passive Scan | Analysiert HTTP-Header, Cookies, JavaScript – ohne Anfragen zu verändern |
| Scan Policy | Konfigurierbare Scan-Profile (z.B. "Light", "Medium", "Deep") |
| Issues | Liste aller gefundenen Schwachstellen mit Severity (High, Medium, Low) |
Intruder ermöglicht automatisierte Angriffe mit verschiedenen Payloads – für Brute-Force, Fuzzing, Parameter-Testing und mehr.
| Attack Type | Beschreibung | Anwendung |
|---|---|---|
| Sniper | Eine Payload-Liste für eine Position | Klassisches Fuzzing einzelner Parameter |
| Battering Ram | Eine Payload für alle Positionen | Gleichen Wert an mehrere Stellen setzen |
| Pitchfork | Mehrere Payload-Listen (parallel) | Login-Credentials (User + Password) |
| Cluster Bomb | Alle Kombinationen aller Listen | Brute-Force mit vielen Kombinationen |
Sequencer analysiert die Entropie und Vorhersagbarkeit von Session-Tokens, CSRF-Tokens oder anderen Zufallswerten.
Decoder ist ein praktisches Werkzeug zum Kodieren und Dekodieren von Daten in verschiedenen Formaten – unverzichtbar für die Arbeit mit verschiedenen Payloads und Encodings.
Tastenkombinationen beschleunigen die Arbeit mit Burp Suite erheblich. Hier sind die wichtigsten Shortcuts für den täglichen Einsatz.
| Shortcut | Funktion |
|---|---|
| Strg + R | Anfrage an den Repeater senden |
| Strg + I | Anfrage an den Intruder senden |
| Strg + Umschalt + I | Intercept ein-/ausschalten |
| Strg + Enter | Aktuelle Anfrage senden (Repeater, Intruder) |
| Strg + Umschalt + R | Repeater-Tab schließen |
| Strg + F | Suchen im aktuellen Tab |
| Strg + Umschalt + F | Globale Suche (alle Tabs) |
| Alt + Links/Rechts | Zwischen Tabs navigieren |
| Strg + Umschalt + D | Decoder öffnen |
| Strg + Umschalt + C | Comparer öffnen (Response-Vergleich) |
Proxy
Repeater
Scanner
Intruder
Sequencer
Decoder
Shortcuts
Strg+R → Repeater ·
Strg+I → Intruder ·
Strg+Umschalt+I → Intercept toggle