当前位置:网站首页>利用burp精准定位攻击者
利用burp精准定位攻击者
2022-06-26 23:09:00 【st3pby】
技术交流
关注微信公众号 Z20安全团队 , 回复 加群 ,拉你入群 一起讨论技术。

直接公众号文章复制过来的,排版可能有点乱, 可以去公众号看。

burp是web渗透中,最常用的工具了,如果我们能找到谁对我们的网站用了burp代理进行测试,那那个人就十有八九是攻击者了。
原理
用过burp的都知道,如果默认安装配置的话,挂上burp,访问
http://burp会出现如下页面:

除了`http://burp`之外,还有:
http://127.0.0.1:8080/ #8080端口不是固定,是burp的代理端口http://burpsuite/
也会出现如上界面。
注意观察上图,左上角有burp的图标,和其他大部分网站一样,访问
http://xxxx/favicon.ico会得到网站的图标:

我们可以利用这一点来判断访问我们网站的用户,是否使用了burp代理,进而来确定是否是攻击者。
基础
简单写一个测试页面:
index.html
<html><head><title>burp test</title><meta http-equiv="Content-Type" content="text/html; charset=utf-8" /></head><body><img src="http://burp/favicon.ico" onload="alert('Burp is being used')" ></body></html>
然后,开启burp代理的用户访问这个页面,就会触发:

进阶
我们利用这个点可以做些什么呢:
将burp检测代码插入到网站的正常js文件中,检测到使用burp之后,记录攻击者ip,然后封禁ip,这样攻击者再次访问时就会被拦截;
检测代码放在正常网站的敏感位置,例如登录页面,检测到使用burp之后,记录攻击者ip,然后引导攻击者进入蜜罐或者引导攻击者下载exe;
......
......
这里写了个demo来简单演示一下:
【视频没有办法播放,建议公众查看 利用burp精准定位攻击者】
然后会将攻击者ip记录到attacker.txt文件:

当然,你还有很多方法来完善它,这里仅是演示一下效果...
防护
那么怎么防止被发现呢?
最简单的方式就是在设置代理的时候,对如下三个主机名不使用代理:

另一种方式是在burp options中,如下两个选项下打勾


技术交流
交流群
关注公众号回复“加群”,添加Z2OBot 小K自动拉你加入Z2O安全攻防交流群分享更多好东西。

边栏推荐
- [interface] pyqt5 and swing transformer for face recognition
- [cloud native topic -51]:kubesphere cloud Governance - operation - step by step deployment of microservice based business applications - database middleware redis microservice deployment process
- Operations research says that in issue 66, Behrman also has "speech phobia"?
- [mixed programming JNI] Part 6: operation of strings and arrays in native
- 數據清洗工具flashtext,效率直接提昇了幾十倍數
- typora设置标题自动编号
- FPGA -VGA显示
- What are the test case design methods?
- 主从复制系统设计
- CVPR2022-不对称分辨率图像的立体匹配
猜你喜欢

DAST 黑盒漏洞扫描器 第五篇:漏洞扫描引擎与服务能力

From bitmap to bloom filter, C # implementation

您的连接不是私密连接

WP collection plug-in tutorial no thanks for WordPress collection of rules

开放世界机甲游戏-Phantom Galaxies

从位图到布隆过滤器,C#实现

Redcap is ready to come out. It is indispensable to build a "meta universe"

xshell的安装、xftp的安装

让敏捷回归本源——读《敏捷整洁之道》有感

Unity4.6版本下载
随机推荐
浅谈分布式系统开发技术中的CAP定理
Restfultoolkitx of idea utility plug-in -- restful interface debugging
想买股票请问在券商公司的哪里开户佣金低更安全
CVPR2022-不对称分辨率图像的立体匹配
[Old Wei makes machines] issue 090: keyboard? host? Full function keyboard host!
【710. 黑名单中的随机数】
ASP. Net core create MVC project upload file (buffer mode)
【老卫搞机】090期:键盘?主机?全功能键盘主机!
【Kotlin】关键词suspend 线程操作的学习和async理解
Microservices and container choreography in go
Vulnhub's dc9
leetcode 1143. Longest Commom Subsequence 最长公共子序列(中等)
【强基计划】数学与物理竞赛中的微积分部分视频
Development and learning route of golang language
分享三种在Excel表格中自动求和的方法
How to write test cases and a brief introduction to go unit test tool testify
ubuntu上安装mysql
DAST black box vulnerability scanner part 5: vulnerability scanning engine and service capability
Unity cloth system_ Cloth component (including dynamic call related)
Which securities dealers recommend? Is it safe to open an account online now?