Burp básico
Burp Suite (básico)
Section titled “Burp Suite (básico)”Proxy HTTP(S) para ver y tocar peticiones. Community basta para labs.
Piezas que usas ya
Section titled “Piezas que usas ya”| Herramienta | Para qué |
|---|---|
| Proxy | Interceptar request/response |
| HTTP history | Historial de lo que pasó |
| Repeater | Reenviar y editar a mano |
| Intruder | Fuerza bruta / fuzz (lento en Community) |
| Decoder | Base64, URL encode, etc. |
Setup mínimo
Section titled “Setup mínimo”- Burp escucha
127.0.0.1:8080. - Navegador (o FoxyProxy) → proxy a ese puerto.
- Instala el CA de Burp para HTTPS (si no, solo ves CONNECT).
- Scope: limita al host del lab (menos ruido).
Qué mirar
Section titled “Qué mirar”- Params en query/body (id, role, file…)
- Cookies / tokens / JWT
- Headers raros (
X-Original-URL,X-Forwarded-For) - Diferencias 200 vs 403 al cambiar un valor
Flujo típico
Section titled “Flujo típico”- Navega la app con intercept off; revisa HTTP history.
- Manda una petición interesante a Repeater.
- Cambia un parámetro → compara respuesta.
- Si hay lista de valores → Intruder (o script).
Relacionado: HTTP básico, SQLi, XSS.
Docs: Burp docs.