GOOGLE GEMINI Burp Suite je komplexní platforma pro testování zabezpečení webových aplikací. Funguje jako „Man-in-the-Middle“ mezi tvým prohlížečem a cílovým serverem.

Klíčové moduly (Základna útoku)

ModulFunkceK čemu slouží?
ProxyZachytává a upravuje provoz v reálném čase.Změna parametrů (např. ceny v košíku) před odesláním.
RepeaterUmožňuje opakovaně odesílat jeden upravený požadavek.Tvůj případ: Testování SSTI nebo brute-force manuálně.
IntruderAutomatizovaný nástroj pro útoky (obdoba ffuf).Brute-force, hádání ID uživatelů, fuzzing parametrů.
DecoderRychlé kódování/dekódování dat (Base64, URL, Hex).Čtení zakódovaných cookies nebo hashů.
ComparerPorovnává dvě HTTP odpovědi.Hledání drobných rozdílů při testování SQL Injection.

Intruder: Typy útoků (Attack Types)

Tohle je v Burpu nejdůležitější část pro automatizaci. Určuje, jak se wordlisty vkládají do pozic §FUZZ§.

IDTyp útokuJak funguje?Kdy ho použít?
1SniperJeden wordlist, jedna pozice po druhé.Testování jednoho pole (např. username).
2Battering RamJeden wordlist, stejné slovo do všech pozic najednou.Když chceš mít stejné user i pass.
3PitchforkDva wordlisty, jedou paralelně (1. z prvního s 1. z druhého).Testování dvojic user:email, které k sobě patří.
4Cluster BombDva wordlisty, zkouší všechny kombinace (každý s každým).Klasický brute-force: admin vs. 10 000 hesel.

Match & Replace (Obdoba evasion/ojebu)

Burp umí automaticky měnit data v požadavcích „za letu“, abys nemusel vše klikat ručně.

IDTechnikaPopisCíl (Co chce oklamat)
1Auto-loginAutomaticky přidává Session cookie do každého požadavku.Nutnost se znovu přihlašovat při vypršení session.
2IP SpoofingPřidává hlavičky jako X-Forwarded-For: 127.0.0.1.Filtry povolených IP adres (ACL).
3No-CacheOdstraňuje hlavičky If-Modified-Since.Vynucení čerstvé odpovědi ze serveru (ne z cache).
4User-AgentMění identitu prohlížeče na mobilní nebo jiný OS.Filtry omezující přístup jen pro určité prohlížeče.