Saltearse al contenido

Burp Suite

Burp Suite es el proxy de interceptación y la herramienta central del hacking web. Se sitúa entre el navegador y el servidor, permitiendo ver, modificar y repetir cada petición. Dominar Burp es imprescindible para pentest web y bug bounty (ver área Web y bb-*).

Proxy intercepta el tráfico navegador <-> servidor; base de todo
Target mapa del sitio (sitemap) y ámbito (scope) de trabajo
Repeater reenviar y modificar peticiones a mano -> probar vulns iterando
Intruder automatizar ataques (fuzzing de parámetros, fuerza bruta, enumeración)
Decoder/Comparer codificar/decodificar y comparar respuestas
Extensions (BApp) ampliar Burp (Autorize, Param Miner, Logger++, Turbo Intruder)
- navegador apuntando al proxy de Burp (127.0.0.1:8080) + certificado CA de Burp instalado
-> para interceptar HTTPS sin errores de certificado
- definir el SCOPE (solo lo autorizado) para no tocar nada fuera (ver bb-scope)
- usar el navegador embebido de Burp para empezar rápido
- enviar una petición a Repeater (Ctrl+R) y modificarla las veces que haga falta
- probar SQLi, XSS, IDOR, SSRF... cambiando un parámetro y viendo la respuesta
- la base del testing MANUAL: entender cómo responde la app a cada cambio
Sniper un payload en una posición (fuzzing de un parámetro)
Battering ram mismo payload en varias posiciones
Pitchfork varios payloads en paralelo (p. ej. user+pass emparejados)
Cluster bomb todas las combinaciones (fuerza bruta de credenciales)
# en la versión Community, Intruder va limitado (throttling); Pro quita el límite
Autorize detecta fallos de control de acceso/IDOR (ver web-api, web-logic)
Param Miner descubre parámetros/cabeceras ocultos
Logger++ registro y búsqueda avanzada de todo el tráfico
Turbo Intruder ataques de alta velocidad/race conditions (ver web-race)
JWT Editor manipular tokens JWT (ver web-session, crypto-pki)
  • Burp es el centro del pentest web: Proxy para ver, Repeater para probar a mano, Intruder para automatizar.
  • Configurar bien el scope evita tocar lo no autorizado (Leer el scope & reglas); instalar el CA para HTTPS.
  • Las extensiones (Autorize, Param Miner) multiplican su alcance; mapea a toda el área Web.
  • La Web Security Academy (gratis) es el mejor sitio para aprender Burp (y la base del BSCP, Burp Suite Certified (BSCP)).
  • Define el scope antes de empezar y activa “show only in-scope” para no ahogarte en ruido de terceros.
  • Error típico: olvidar que el Intruder de Community va limitado; para fuerza bruta real usa Turbo Intruder o la versión Pro.
  • Guarda el proyecto y usa Repeater con pestañas nombradas; manda a Repeater todo lo que vayas a retocar.
  • Aprende los atajos (Ctrl+R a Repeater) y extensiones clave (Autorize para IDOR, Logger++).
  • Proxy configurado + CA instalado (HTTPS) + scope definido
  • Mapear el sitio (Target/sitemap)
  • Repeater para testing manual de cada parámetro
  • Intruder para fuzzing/fuerza bruta (modo adecuado)
  • Extensiones clave (Autorize, Param Miner, Logger++)
  • Decoder/Comparer para codificación y diffs
  • Trabajar solo dentro del scope autorizado