Burp Suite
Burp Suite es el proxy de interceptación y la herramienta central del hacking web. Se sitúa entre el navegador y el servidor, permitiendo ver, modificar y repetir cada petición. Dominar Burp es imprescindible para pentest web y bug bounty (ver área Web y bb-*).
El flujo de trabajo
Sección titulada «El flujo de trabajo»Proxy intercepta el tráfico navegador <-> servidor; base de todoTarget mapa del sitio (sitemap) y ámbito (scope) de trabajoRepeater reenviar y modificar peticiones a mano -> probar vulns iterandoIntruder automatizar ataques (fuzzing de parámetros, fuerza bruta, enumeración)Decoder/Comparer codificar/decodificar y comparar respuestasExtensions (BApp) ampliar Burp (Autorize, Param Miner, Logger++, Turbo Intruder)Configuración inicial
Sección titulada «Configuración inicial»- navegador apuntando al proxy de Burp (127.0.0.1:8080) + certificado CA de Burp instalado -> para interceptar HTTPS sin errores de certificado- definir el SCOPE (solo lo autorizado) para no tocar nada fuera (ver bb-scope)- usar el navegador embebido de Burp para empezar rápidoRepeater (el caballo de batalla)
Sección titulada «Repeater (el caballo de batalla)»- enviar una petición a Repeater (Ctrl+R) y modificarla las veces que haga falta- probar SQLi, XSS, IDOR, SSRF... cambiando un parámetro y viendo la respuesta- la base del testing MANUAL: entender cómo responde la app a cada cambioIntruder (automatización)
Sección titulada «Intruder (automatización)»Sniper un payload en una posición (fuzzing de un parámetro)Battering ram mismo payload en varias posicionesPitchfork varios payloads en paralelo (p. ej. user+pass emparejados)Cluster bomb todas las combinaciones (fuerza bruta de credenciales)# en la versión Community, Intruder va limitado (throttling); Pro quita el límiteExtensiones imprescindibles
Sección titulada «Extensiones imprescindibles»Autorize detecta fallos de control de acceso/IDOR (ver web-api, web-logic)Param Miner descubre parámetros/cabeceras ocultosLogger++ registro y búsqueda avanzada de todo el tráficoTurbo Intruder ataques de alta velocidad/race conditions (ver web-race)JWT Editor manipular tokens JWT (ver web-session, crypto-pki)Blue Team / uso
Sección titulada «Blue Team / uso»- Burp es el centro del pentest web: Proxy para ver, Repeater para probar a mano, Intruder para automatizar.
- Configurar bien el scope evita tocar lo no autorizado (Leer el scope & reglas); instalar el CA para HTTPS.
- Las extensiones (Autorize, Param Miner) multiplican su alcance; mapea a toda el área Web.
- La Web Security Academy (gratis) es el mejor sitio para aprender Burp (y la base del BSCP, Burp Suite Certified (BSCP)).
Trucos y errores comunes
Sección titulada «Trucos y errores comunes»- Define el scope antes de empezar y activa “show only in-scope” para no ahogarte en ruido de terceros.
- Error típico: olvidar que el Intruder de Community va limitado; para fuerza bruta real usa Turbo Intruder o la versión Pro.
- Guarda el proyecto y usa Repeater con pestañas nombradas; manda a Repeater todo lo que vayas a retocar.
- Aprende los atajos (Ctrl+R a Repeater) y extensiones clave (Autorize para IDOR, Logger++).
Checklist de prueba
Sección titulada «Checklist de prueba»- Proxy configurado + CA instalado (HTTPS) + scope definido
- Mapear el sitio (Target/sitemap)
- Repeater para testing manual de cada parámetro
- Intruder para fuzzing/fuerza bruta (modo adecuado)
- Extensiones clave (Autorize, Param Miner, Logger++)
- Decoder/Comparer para codificación y diffs
- Trabajar solo dentro del scope autorizado