Articulo de referencia

Suite Burp

Burp Suite es una herramienta de software propietaria para la evaluación de seguridad y las pruebas de penetración de aplicaciones web. [ 2 ] [ 3 ] Fue desarrollada inicialmente...

Burp Suite es una herramienta de software propietaria para la evaluación de seguridad y las pruebas de penetración de aplicaciones web. [ 2 ] [ 3 ] Fue desarrollada inicialmente entre 2003 y 2006 por Dafydd Stuttard [ 4 ] para automatizar sus propias necesidades de pruebas de seguridad, tras darse cuenta de las capacidades de herramientas web automatizables como Selenium . [ 5 ] Stuttard creó la empresa PortSwigger para impulsar el desarrollo de Burp Suite. Existen versiones comunitaria, profesional y empresarial de este producto.

Entre las capacidades destacadas de este paquete se incluyen funciones para actuar como proxy en el rastreo web (Burp Proxy), [ 6 ] registrar solicitudes/respuestas HTTP (Burp Logger y HTTP History), capturar/interceptar solicitudes HTTP en movimiento (Burp Intercept), [ 7 ] y generar informes agregados que indiquen vulnerabilidades (Burp Scanner). [ 8 ] Este software utiliza una base de datos integrada que contiene patrones de sintaxis y palabras clave conocidos como inseguros para buscar dentro de las solicitudes/respuestas HTTP capturadas. [ 9 ]

Burp Suite posee varias funcionalidades de tipo penetración. Algunos servicios PoC integrados incluyen pruebas de degradación HTTP, [ 10 ] interacción con servidores sandbox externos alojados por la herramienta (Burp Collaborator), [ 11 ] y análisis de la fuerza de la pseudorandomización (Burp Sequencer). [ 12 ] Esta herramienta permite la integración de funcionalidades definidas por el usuario a través de la descarga de complementos de código abierto (como Java Deserialization Scanner [ 13 ] y Autorize [ 14 ] ).

Características

Como analizador de seguridad web , Burp Suite ofrece varias funciones integradas diseñadas para ayudar a los evaluadores a auditar sus aplicaciones web.

Edición comunitaria

Burp Suite Edición Comunitaria

La versión Community Edition de Burp Suite incluye las siguientes características. [ 15 ]

  • Burp Proxy e Interceptor : Al igual que otros escáneres de seguridad de aplicaciones web , una de las funcionalidades principales de Burp Suite es su capacidad para actuar como servidor proxy para las solicitudes HTTP del lado del cliente. [ 16 ] Los pentesters pueden interceptar las variables de las solicitudes HTTP predeterminadas de los servidores web (atributos, parámetros del cuerpo, cookies, encabezados) en tiempo real y editar estos valores sobre la marcha. [ 17 ]
  • Mapa del sitio de Burp : BurpSuite funciona de manera similar al software OWASP ZAP , donde los mapas del sitio de las URL objetivo se pueden capturar mediante rastreo web automático o manual. [ 18 ] Cuando los usuarios rastrean una aplicación web, las solicitudes HTTP se envían a un proxy web en el software de Burp Suite. Una vez capturadas las solicitudes/respuestas HTTP, estos puntos finales se pueden investigar manualmente o auditar automáticamente mediante las funciones de la edición Professional de Burp Suite.
  • Burp Logger e historial HTTP : Conserva una lista de solicitudes/respuestas HTTP capturadas durante el rastreo web (y el escaneo automatizado para la edición Professional). [ 19 ] [ 20 ]
  • Repetidor de Burp : Repite las solicitudes HTTP capturadas, lo que permite realizar cambios personalizados en las variables de solicitud. [ 21 ] Las solicitudes HTTP personalizadas se pueden enviar en rápida sucesión y se pueden utilizar para explotar vulnerabilidades de condición de carrera . [ 22 ]
  • Burp Decoder : Automatiza la decodificación de texto. [ 23 ] El texto decodificado se puede editar y volver a codificar, lo que permite una mayor personalización en las solicitudes web. Actualmente, Burp puede codificar y decodificar en HTML , URL , Base64 , hexadecimal ASCII , hexadecimal , octal , binario y GZIP . La función de "decodificación inteligente" de Burp detectará automáticamente los datos codificados y los decodificará recursivamente en la medida de lo posible. [ 24 ]
  • Burp Sequencer : Analiza una variable de token generada por la aplicación a través de solicitudes HTTP repetidas para determinar la fuerza de predictibilidad de la pseudoaleatoriedad.
  • Burp Compare r: Permite a los usuarios comparar el contenido encontrado entre dos solicitudes HTTP o respuestas HTTP diferentes. [ 25 ]
  • Burp Extender : Consulte la sección Burp Extender a continuación; algunos complementos de Burp Suite están limitados para interactuar únicamente con la edición Professional. [ 26 ]

Edición profesional

La edición profesional de Burp Suite incluye todas las funciones de la comunidad, además de las que se enumeran a continuación.

  • Burp Scanner : Automatiza la auditoría de informes y/o el rastreo web de solicitudes/respuestas HTTP capturadas. Utiliza reglas internas para auditar el contenido de las respuestas HTTP interceptadas con el fin de buscar valores de respuesta vulnerables. Permite a los usuarios personalizar la velocidad y la cobertura de los hallazgos del escáner.
  • Panel de Burp : Muestra los resultados de los hallazgos y clasifica los problemas según su gravedad. [ 27 ] Se pueden proporcionar descripciones detalladas y pasos de remediación según el tipo de hallazgo. [ 28 ]
  • Burp Intruder : De forma similar a Burp Repeater, pero en un sentido más amplio, otorga a los usuarios los medios para enviar múltiples solicitudes HTTP paralelas con cambios en variables de solicitud específicas. [ 29 ]
  • Burp Collaborator : Simula el alojamiento de un servidor C2 para intentar la interacción con servicios externos y ataques fuera de banda. [ 30 ]
  • Burp Organizer : Permite a los usuarios organizar solicitudes/respuestas HTTP seleccionadas en una colección guardada. [ 31 ]
  • Burp Infiltrator : Un agente IAST programado para automatizar el escaneo interactivo/en tiempo de ejecución y comunicar los resultados a través de la función Burp Collaborator. [ 32 ]
  • Burp Clickbandit : Una herramienta para probar el concepto de ataques de clickjacking contra archivos HTML y JavaScript de la interfaz de usuario de aplicaciones web. [ 33 ]
  • Guardar archivos: La edición profesional permite a los usuarios guardar sus proyectos como archivos ".burp". [ 34 ]

Extensor de eructos

BApps Burp Suite ofrece una tienda de extensiones [ 35 ] donde los usuarios pueden cargar y descargar complementos para funcionalidades no compatibles de forma nativa. Los distintos complementos varían en funcionalidad, desde ajustes para la legibilidad de la interfaz de usuario, adiciones a las reglas del escáner e implementaciones de nuevas funciones basadas en análisis.

La API de extensiones de Burp Suite es de código abierto. [ 36 ] [ 37 ] La compatibilidad con complementos de Java es nativa, mientras que las extensiones que usan Python y Ruby requieren que los usuarios descarguen archivos JAR para Jython y JRuby respectivamente. [ 38 ]

Muchos complementos de Burp también han sido creados por empleados de Portswigger como un medio para desarrollar pruebas de concepto para la investigación realizada por la empresa. [ 39 ] Ejemplos de estos incluyen extensiones creadas por James Kettle, Director de Investigación de Portswigger, [ 40 ] incluyendo Backslash Powered Scanner, [ 41 ] [ 42 ] Param Miner, [ 43 ] [ 44 ] y HTTP Request Smuggler. [ 45 ] [ 46 ]

Chequeos de sangre

Los BChecks se añadieron a Burp Suite en junio de 2023 [ 47 ] como un medio para permitir a los usuarios crear y personalizar sus propias reglas de escaneo. [ 48 ] Portswigger mantiene una colección seleccionada de BChecks a través de un proyecto de código abierto en GitHub . [ 49 ]

Bambdas

Los usuarios pueden escribir scripts de Java para crear un filtrado de índice de solicitud/respuesta HTTP personalizado en las listas de historial HTTP del proxy, historial de WebSocket y registro de Burp Suite. [ 50 ] [ 51 ]

Véase también

Referencias

  1. "Profesional / Comunidad 2026.3.3" . Consultado el 26 de abril de 2026 .
  2. Rahalkar, Sagar Ajay (2021). Guía completa de Burp Suite: Aprenda a detectar vulnerabilidades en las aplicaciones . Apress. ISBN 978-1-4842-6401-0.
  3. Lozano, Carlos A.; Shah, Dhruv; Walikar, Riyaz Ahemed (28 de febrero de 2019). Pruebas prácticas de penetración de aplicaciones con Burp Suite . Packt Publishing. ISBN 9781788995283.
  4. PortSwigger. "Acerca de" . PortSwigger . Consultado el 9 de julio de 2024 .
  5. PortSwigger (9 de julio de 2020). "Pregúntame lo que quieras, con el creador de Burp Suite, Dafydd Stuttard" . YouTube . Consultado el 9 de julio de 2020 .
  6. Rose, Adam (21 de abril de 2023). "Tráfico de máquinas virtuales proxy a través de Burp Suite" . FortyNorth Security . Recuperado el 9 de julio de 2024 .
  7. Setter, Matthew (6 de diciembre de 2017). "Introducción a Burp Suite" . Web Dev With Matt . Recuperado el 6 de diciembre de 2017 .
  8. Lavish, Zandt. "Introducción al escaneo automático de Burp Suite" . GreatHeart . Consultado el 12 de julio de 2022 .
  9. Shelton-Lefley, Tom. "Cartografía de aplicaciones web: mapeando el rastreador de Burp Suite" . PortSwigger . Consultado el 5 de marzo de 2021 .
  10. PortSwigger. "Normalización HTTP/2 en el editor de mensajes" . PortSwigger . Consultado el 9 de julio de 2024 .
  11. Stuttard, Dafydd. "Presentación de Burp Collaborator" . PortSwigger . Consultado el 16 de abril de 2015 .
  12. Stuttard, Dafydd. "Introducción a Burp Sequencer" . PortSwigger . Consultado el 21 de octubre de 2007 .
  13. "Escáner de deserialización de Java" . GitHub . Consultado el 9 de julio de 2024 .
  14. "Autorizar" . GitHub . Consultado el 9 de julio de 2024 .
  15. ""Burp Suite  : Página de inicio"" . portswigger.net . Consultado el 24 de febrero de 2016 .
  16. PortSwigger. "Proxy" . PortSwigger . Consultado el 09/07/2024 .
  17. Setter, Matthew (9 de febrero de 2018). "Cómo interceptar solicitudes y modificar respuestas con Burp Suite" . YouTube . Recuperado el 9 de febrero de 2018 .
  18. PortSwigger. "Rastreo y auditoría completos" . PortSwigger . Consultado el 9 de julio de 2024 .
  19. Aggarwal, Sahil (11 de enero de 2023). "Secretos del registrador de BurpSuite para pentesters" . Blog de CertCube . Recuperado el 11 de enero de 2023 .
  20. Pradeep. "Filtrado del historial HTTP de Burp Suite" . Study Tonight . Consultado el 2 de junio de 2023 .
  21. TryHackMe. "Burp Suite Repeater" . TryHackMe . Consultado el 09/07/2024 .
  22. "Condiciones de carrera" . PortSwigger .
  23. Chandel, Raj (24 de enero de 2018). "Tutorial de codificador y decodificador de BurpSuite" . Artículos de hacking . Recuperado el 24 de enero de 2018 .
  24. "Decodificador de eructos" . PortSwigger . 19 de diciembre de 2024.
  25. Salame, Walid (9 de abril de 2024). "Cómo usar Burp Decoder" . KaliTut . Recuperado el 9 de abril de 2024 .
  26. PortSwigger. "Instalación de extensiones" . PortSwigger . Consultado el 9 de julio de 2024 .
  27. PortSwigger. "Panel de control" . PortSwigger . Consultado el 9 de julio de 2024 .
  28. PortSwigger. "Lista de vulnerabilidades" . PortSwigger . Consultado el 9 de julio de 2024 .
  29. FireCompass (31 de octubre de 2023). "Dominando los modos de ataque de Burp Intruder" . Blog de FireCompass . Consultado el 31 de octubre de 2023 .
  30. ^ PortSwigger. "OAST" . PuertoSwigger . Consultado el 9 de julio de 2024 .
  31. PortSwigger. "Organizador" . PortSwigger . Consultado el 09/07/2024 .
  32. Stuttard, Dafydd. "Presentando Burp Infiltrator" . PortSwigger . Consultado el 26 de julio de 2016 .
  33. Roof, Zach. "Aprende a hacer clickjacking con Burp Suite" . Teachable . Consultado el 9 de julio de 2024 .
  34. PortSwigger. "Gestionar archivos del proyecto" . PortSwigger . Consultado el 9 de julio de 2024 .
  35. PortSwigger. "BApp Store" . PortSwigger . Consultado el 09-07-2024 .
  36. PortSwigger. "Creación de extensiones" . PortSwigger . Consultado el 9 de julio de 2024 .
  37. "Burp Extensions Montoya API" . GitHub . Consultado el 9 de julio de 2024 .
  38. "TryHackMe Burp Suite Extensions" . Medium . Consultado el 21 de marzo de 2024 .
  39. PortSwigger. "Investigación" . PortSwigger . Consultado el 9 de julio de 2024 .
  40. PortSwigger. "Conoce a los Swigger: James K" . PortSwigger . Consultado el 9 de julio de 2024 .
  41. "Escáner impulsado por barra invertida" . GitHub . Consultado el 9 de julio de 2024 .
  42. Kettle, James. "Escaneo impulsado por barra invertida: cazando clases de vulnerabilidad desconocidas" . PortSwigger Research . Recuperado el 4 de noviembre de 2016 .
  43. "Param Miner" . GitHub . Consultado el 9 de julio de 2024 .
  44. Kettle, James. "Envenenamiento práctico de la caché web" . PortSwigger Research . Consultado el 9 de septiembre de 2018 .
  45. "HTTP Request Smuggler" . GitHub . Consultado el 9 de julio de 2024 .
  46. Kettle, James. "Ataques de desincronización HTTP: el contrabando de solicitudes renace" . PortSwigger Research . Consultado el 7 de septiembre de 2019 .
  47. PortSwigger. "Comunidad profesional 2023.6" . PortSwigger . Consultado el 9 de julio de 2024 .
  48. "Utilice BCheck para mejorar el escaneo de vulnerabilidades" . YesWeHack . Consultado el 1 de septiembre de 2023 .
  49. "BChecks" . GitHub . Consultado el 9 de julio de 2024 .
  50. Stocks, Emma. "Introducing Bambdas" . PortSwigger . Consultado el 14 de noviembre de 2023 .
  51. "Bambdas" . GitHub . Consultado el 9 de julio de 2024 .
  • Sitio web oficial