Burp Suite Cheatsheet

7 Kernmodule
Die wichtigsten Module und Funktionen der Burp Suite: Proxy · Repeater · Scanner · Intruder · Sequencer · Decoder Burp Suite ist der De-facto-Standard für Web Application Security Testing. Diese Übersicht hilft Ihnen, die wichtigsten Funktionen für Penetrationstests effizient zu nutzen.

Proxy – Traffic abfangen und manipulieren

Intercept · HTTP History · WebSockets
Proxy > Intercept // Anfragen abfangen Proxy > HTTP History // Verlauf aller Anfragen Proxy > Options // Port, SSL, Zertifikat

Proxy ist das zentrale Modul von Burp Suite. Es fungiert als Man-in-the-Middle zwischen Browser und Server und ermöglicht das Abfangen, Anzeigen und Manipulieren von HTTP/HTTPS-Traffic.

Proxy-Einstellungen

Einstellung Beschreibung
Proxy-Listener Standard: 127.0.0.1:8080
SSL-Zertifikat CA-Zertifikat für HTTPS (unter http://burpsuite herunterladen)
Intercept An/Aus – schaltet das Abfangen von Anfragen um
HTTP History Alle Anfragen chronologisch gespeichert
WebSockets WebSocket-Traffic anzeigen und manipulieren
Workflow
1. Browser-Proxy auf 127.0.0.1:8080 einstellen
2. Burp CA-Zertifikat installieren (für HTTPS)
3. Intercept auf "On" stellen
4. Anfrage abfangen → "Forward" senden oder "Drop" verwerfen
5. "Action" → "Send to Repeater" / "Send to Intruder"
# Empfohlene Browser-Erweiterung: FoxyProxy
# Tastenkürzel: Strg + Umschalt + I (Intercept umschalten)
Tipp: Verwenden Sie FoxyProxy oder eine ähnliche Browser-Erweiterung, um schnell zwischen Burp-Proxy und normalem Internet umzuschalten. Das CA-Zertifikat finden Sie unter http://burpsuite.

Repeater – Anfragen wiederholen und modifizieren

Send · Raw · Params · Headers · Hex
Repeater // Anfragen manuell senden Raw // Rohdaten-Ansicht Params // Parameter-Tabelle Hex // Hex-Editor für binäre Daten

Repeater ermöglicht das manuelle Senden von HTTP-Anfragen mit individuellen Modifikationen – ideal für die gezielte Suche nach Schwachstellen.

Workflow
1. Anfrage in Proxy oder Target → "Send to Repeater" (Strg+R)
2. Anfrage im Repeater-Tab modifizieren
3. "Send" klicken (oder Strg+Enter)
4. Antwort anzeigen → "Render" für HTML-Vorschau
# Typische Modifikationen:
# - Parameter ändern (SQLi, XSS)
# - Headers anpassen (Cookie, User-Agent)
# - HTTP-Methode ändern (GET → POST)
# Tastenkürzel: Strg + Enter = Senden
Tipp: Der Repeater ist das wichtigste Tool für manuelle Sicherheitstests. Nutzen Sie die "Params"-Ansicht, um Parameter schnell zu ändern, und die "Hex"-Ansicht für binäre Payloads.

Scanner – Automatische Schwachstellenprüfung

Active Scan · Passive Scan · Issue Activity
Scanner > Active Scan // Aktiver Scan (verändert Anfragen) Scanner > Passive Scan // Passiver Scan (nur beobachten) Scanner > Issues // Gefundene Schwachstellen

Scanner führt automatische Sicherheitsprüfungen durch – aktive Scans senden Payloads, passive Scans analysieren den Traffic ohne Veränderung.

Scanner-Funktionen

Funktion Beschreibung
Active Scan Sendet Payloads und prüft auf SQLi, XSS, OS Command Injection, etc.
Passive Scan Analysiert HTTP-Header, Cookies, JavaScript – ohne Anfragen zu verändern
Scan Policy Konfigurierbare Scan-Profile (z.B. "Light", "Medium", "Deep")
Issues Liste aller gefundenen Schwachstellen mit Severity (High, Medium, Low)
Workflow
1. Target → Website-Rechtsklick → "Scan"
2. Scan-Typ wählen: Active oder Passive
3. Scan starten und Fortschritt verfolgen
4. "Issues" prüfen → Bericht exportieren
# Tipp: Passiven Scan immer aktiviert lassen
# Tipp: Bei Produktivsystemen vorsichtig sein – aktive Scans können Schaden anrichten
Tipp: Der Passive Scanner sollte immer aktiviert sein – er findet Schwachstellen ohne das System zu beeinträchtigen. Für tiefgehende Tests ist der Active Scanner geeignet, aber Vorsicht bei Produktivsystemen.

Intruder – Automatisierte Angriffe

Payloads · Positions · Attack Types
Intruder > Positions // Angriffspositionen markieren Intruder > Payloads // Testdaten (Wörterbücher) Intruder > Attack Types // Sniper, Battering Ram, Pitchfork, Cluster Bomb

Intruder ermöglicht automatisierte Angriffe mit verschiedenen Payloads – für Brute-Force, Fuzzing, Parameter-Testing und mehr.

Attack Types

Attack Type Beschreibung Anwendung
Sniper Eine Payload-Liste für eine Position Klassisches Fuzzing einzelner Parameter
Battering Ram Eine Payload für alle Positionen Gleichen Wert an mehrere Stellen setzen
Pitchfork Mehrere Payload-Listen (parallel) Login-Credentials (User + Password)
Cluster Bomb Alle Kombinationen aller Listen Brute-Force mit vielen Kombinationen
Workflow
1. Anfrage → "Send to Intruder" (Strg+I)
2. Positions-Tab: Angriffspositionen mit § markieren
3. Payloads-Tab: Wörterbuch laden oder manuell eingeben
4. "Start Attack" → Ergebnisse analysieren
# Payload-Optionen:
# - Simple List: Manuelle Wortliste
# - Runtime File: Datei mit Zeilen
# - Numbers: Zahlenbereiche
# - Custom Iterator: Eigene Kombinationen
Tipp: Verwenden Sie den Intruder sparsam – viele Anfragen können Server überlasten oder zur Blockade führen. Nutzen Sie den Resource Pool, um die Anzahl der parallelen Anfragen zu begrenzen.

Sequencer – Token & Session-Analyse

Live Capture · Manual Load · Analysis
Sequencer > Live Capture // Tokens automatisch sammeln Sequencer > Analysis // Statistiken und Entropie Sequencer > Manual Load // Eigene Token-Liste laden

Sequencer analysiert die Entropie und Vorhersagbarkeit von Session-Tokens, CSRF-Tokens oder anderen Zufallswerten.

Workflow
1. Token im Proxy/Repeater finden (z.B. Session-ID)
2. Token markieren → "Send to Sequencer"
3. "Live Capture" starten und Tokens sammeln
4. "Analyze" → Ergebnisse prüfen
# Wichtige Werte:
# - Entropy (Shannon): ≥ 6 Bit / Byte = gut
# - Effective Entropy: insgesamte Entropie
# - Charakterverteilung: Gleichmäßigkeit
Tipp: Ein guter Zufallsgenerator sollte eine Entropie > 6 Bit/Byte aufweisen. Niedrige Entropie deutet auf schwache Token hin, die potenziell erraten werden können.

Decoder – Daten kodieren / dekodieren

URL · Base64 · Hex · HTML · ASCII
Decoder // Daten konvertieren URL // %20 → Leerzeichen Base64 // dGVzdA== → test Hex // 48656c6c6f → Hello HTML // &lt; → <

Decoder ist ein praktisches Werkzeug zum Kodieren und Dekodieren von Daten in verschiedenen Formaten – unverzichtbar für die Arbeit mit verschiedenen Payloads und Encodings.

Beispiele
# URL-Codierung:
%3Cscript%3Ealert(1)%3C%2Fscript%3E<script>alert(1)</script>
# Base64:
SGVsbG8gV29ybGQ="Hello World"
# Hex:
48656c6c6f"Hello"
# HTML-Entity:
&lt;div&gt;"<div>"
# Smart Decode: Automatische Erkennung
# Tipp: "Decode As"-Menü für verschiedene Formate
Tipp: Der Smart Decode erkennt automatisch das Encoding. Für komplexe Payloads können Sie mehrere Kodierungen hintereinander dekodieren – ideal für die Analyse von obfuskatiertem Code.

Tastenkombinationen – Effizient arbeiten

Strg · Umschalt · Alt
// Die wichtigsten Shortcuts Strg + ISend to Intruder Strg + RSend to Repeater Strg + Umschalt + IIntercept toggle Strg + EnterAnfrage senden

Tastenkombinationen beschleunigen die Arbeit mit Burp Suite erheblich. Hier sind die wichtigsten Shortcuts für den täglichen Einsatz.

Wichtige Tastenkombinationen

Shortcut Funktion
Strg + R Anfrage an den Repeater senden
Strg + I Anfrage an den Intruder senden
Strg + Umschalt + I Intercept ein-/ausschalten
Strg + Enter Aktuelle Anfrage senden (Repeater, Intruder)
Strg + Umschalt + R Repeater-Tab schließen
Strg + F Suchen im aktuellen Tab
Strg + Umschalt + F Globale Suche (alle Tabs)
Alt + Links/Rechts Zwischen Tabs navigieren
Strg + Umschalt + D Decoder öffnen
Strg + Umschalt + C Comparer öffnen (Response-Vergleich)
Tipp: Verwenden Sie Strg + F für die schnelle Suche in HTTP-History oder Repeater-Responses – das spart Zeit bei der Analyse langer Antworten.

Burp Suite im Überblick

Proxy Traffic abfangen & manipulieren
Intercept, HTTP History
Repeater Manuelle Anfragen senden
Modifizieren & erneut senden
Intruder Automatisierte Angriffe
Payloads, Fuzzing
Scanner Schwachstellen finden
Active & Passive
Decoder Kodieren & Dekodieren
URL, Base64, Hex
Comparer Responses vergleichen
Diff-Analyse

Quick Summary

Proxy
Traffic abfangen
Repeater
Manuelle Anfragen
Scanner
Schwachstellen finden
Intruder
Automatisierte Angriffe
Sequencer
Token-Analyse
Decoder
Kodieren/Dekodieren
Shortcuts
Tastenkombinationen
Strg+R → Repeater · Strg+I → Intruder · Strg+Umschalt+I → Intercept toggle