Tabla de Contenidos
Burp Suite para Pruebas de Aplicaciones Web
Burp Suite es una plataforma integrada utilizada para realizar pruebas de seguridad en aplicaciones web. Desarrollada por PortSwigger, Burp Suite ofrece una variedad de herramientas para probar, detectar y explotar vulnerabilidades en aplicaciones web. Es una herramienta esencial para los profesionales de la seguridad y los pentesters.
Introducción a Burp Suite
Conceptos Clave:
- Proxy HTTP: Permite interceptar y modificar el tráfico HTTP entre el navegador y el servidor web.
- Spider: Mapea la estructura de una aplicación web rastreando enlaces y contenidos.
- Scanner: Identifica vulnerabilidades de seguridad automáticamente.
- Intruder: Realiza ataques automatizados y personalizados para explotar vulnerabilidades.
- Repeater: Permite modificar y reenvíar solicitudes HTTP manualmente.
- Sequencer: Analiza la aleatoriedad en datos críticos como tokens de sesión.
- Comparer: Compara dos conjuntos de datos para encontrar diferencias.
- Decoder: Codifica y decodifica datos en múltiples formatos.
Recursos:
Instalación de Burp Suite
Instalación en Windows, macOS y Linux:
Burp Suite se puede descargar e instalar desde su sitio oficial. Hay una versión Community gratuita y una versión Professional de pago.
- Descargar el instalador desde el sitio oficial.
- Seguir las instrucciones del instalador para su sistema operativo específico.
Recursos:
Configuración del Proxy de Burp Suite
Configuración en el Navegador:
Para interceptar el tráfico HTTP, Burp Suite debe configurarse como un proxy en el navegador.
- Abrir Burp Suite y navegar a la pestaña “Proxy”.
- Habilitar el proxy HTTP en el puerto predeterminado (generalmente 8080).
- Configurar el navegador para usar Burp Suite como proxy:
- En Firefox: Opciones > General > Configuración de red > Configuración manual del proxy.
- En Chrome: Configuración > Avanzado > Sistema > Abrir configuración de proxy.
Importar Certificado CA:
Para interceptar el tráfico HTTPS, se debe importar el certificado CA de Burp Suite en el navegador.
- En la pestaña “Proxy” de Burp Suite, ir a “Options” > “Import / export CA
certificate”.
- Seguir las instrucciones para importar el certificado en el navegador.
Recursos:
Uso de Herramientas Principales de Burp Suite
Proxy HTTP:
- Permite interceptar, inspeccionar y modificar solicitudes y respuestas HTTP en tiempo real.
- Filtrar y analizar el tráfico para detectar posibles vulnerabilidades.
Ejemplo de Uso:
- Abrir el navegador y navegar a una página web.
- Interceptar una solicitud en Burp Suite, modificar algún parámetro y
reenviarla.
- Observar la respuesta del servidor para analizar cómo maneja los datos.
Recursos:
Spider:
- Rastrea la aplicación web para mapear su estructura.
- Detecta enlaces ocultos, formularios y parámetros.
Ejemplo de Uso:
- Configurar el objetivo en la pestaña “Target”.
- Iniciar el spider desde la pestaña “Spider”.
- Analizar el árbol de contenidos generado para entender la estructura de la
aplicación.
Recursos:
Scanner:
- Escanea la aplicación en busca de vulnerabilidades comunes como inyección SQL, XSS, CSRF, etc.
- Disponible en la versión Professional.
Ejemplo de Uso:
- Configurar el objetivo en la pestaña “Target”.
- Iniciar el escaneo desde la pestaña “Scanner”.
- Revisar los resultados para identificar y priorizar las vulnerabilidades
encontradas.
Recursos:
Intruder:
- Realiza ataques automatizados y personalizados para explotar vulnerabilidades.
- Útil para ataques de fuerza bruta, inyección, entre otros.
Ejemplo de Uso:
- Capturar una solicitud en la pestaña “Proxy”.
- Enviar la solicitud a “Intruder”.
- Configurar los puntos de inserción y las cargas útiles.
- Iniciar el ataque y analizar los resultados.
Recursos:
Repeater:
- Permite modificar y reenviar solicitudes HTTP manualmente.
- Útil para probar manualmente las entradas y analizar las respuestas del servidor.
Ejemplo de Uso:
- Capturar una solicitud en la pestaña “Proxy”.
- Enviar la solicitud a “Repeater”.
- Modificar la solicitud según sea necesario.
- Enviar la solicitud y observar la respuesta del servidor.
Recursos:
Sequencer:
- Analiza la aleatoriedad de datos críticos como tokens de sesión.
- Útil para detectar problemas en la generación de tokens de seguridad.
Ejemplo de Uso:
- Capturar una solicitud con un token de sesión.
- Enviar la solicitud a “Sequencer”.
- Configurar la captura y analizar la aleatoriedad de los tokens.
Recursos:
Comparer:
- Compara dos conjuntos de datos para encontrar diferencias.
- Útil para comparar respuestas del servidor antes y después de modificaciones.
Ejemplo de Uso:
- Capturar dos solicitudes o respuestas.
- Enviar ambas a “Comparer”.
- Realizar la comparación y analizar las diferencias.
Recursos:
Decoder:
- Codifica y decodifica datos en múltiples formatos (Base64, URL encoding, etc.).
- Útil para manipular datos cifrados o codificados.
Ejemplo de Uso:
- Copiar los datos codificados o cifrados.
- Pegarlos en la pestaña “Decoder”.
- Seleccionar el tipo de codificación o cifrado y decodificar los datos.
Recursos:
Análisis y Reporte de Vulnerabilidades
Burp Suite permite generar reportes detallados de las vulnerabilidades encontradas durante las pruebas de seguridad.
Generar un Reporte:
- Ir a la pestaña “Dashboard” o “Issues”.
- Seleccionar las vulnerabilidades detectadas.
- Exportar el reporte en el formato deseado (HTML, XML, JSON).
Recursos:
Conclusión
Burp Suite es una herramienta imprescindible para los profesionales de la seguridad que buscan realizar pruebas de penetración en aplicaciones web. Con sus múltiples funcionalidades, desde el análisis manual y automatizado hasta la generación de reportes detallados, Burp Suite proporciona una plataforma completa para identificar y explotar vulnerabilidades en aplicaciones web. Dominar esta herramienta puede mejorar significativamente la eficacia de las pruebas de seguridad y contribuir a la creación de aplicaciones más seguras.
Recursos Adicionales
Burp Suite Documentation (PortSwigger)