# Burp Suite > El proxy de interceptación: se pone **entre tu navegador y la web** para ver y **modificar** cada petición. La herramienta nº1 del Hacking web. Instalado en `tu carpeta`. ## Arrancar ```bash tu carpeta # o: java -jar tu carpeta ``` ## Montar el proxy (lo primero) 1. Navegador → proxy `127.0.0.1:8080` (usa **FoxyProxy** para alternar rápido). 2. Instala el certificado CA de Burp: visita `http://burp` → *CA Certificate* → impórtalo en el navegador (sin esto, HTTPS da error). 3. O usa el **navegador embebido** de Burp (Proxy → Open Browser), ya viene configurado. ## Las pestañas que usarás ``` Proxy → Intercept ON/OFF. Capturas y reenvías/modificas peticiones. Target → Site map: el árbol de todo lo que has visitado. Repeater → reenviar UNA petición tweakeándola → Burp Repeater e Intruder Intruder → automatizar payloads (fuzzing, fuerza bruta) → Burp Repeater e Intruder Decoder → URL/base64/hex encode-decode Comparer → diff entre dos respuestas ``` ## Atajos clave - `Ctrl+R` → enviar petición a **Repeater** - `Ctrl+I` → enviar a **Intruder** - `Ctrl+Shift+B` → base64 ## Community vs Pro (OSCP) Community vale de sobra para el examen. Limitaciones: **Intruder va ralentizado** y **no hay scanner activo** (que de todas formas está prohibido → Reglas de herramientas). Para fuzzing/fuerza bruta intensiva tira de Content discovery (ffuf) o hydra. ## Para qué lo usas en cada vector - Cambiar `Content-Type` y extensión en File upload bypass. - Manipular cookies/headers en Authentication attacks. - Probar a mano `'`, `;`, `../`, `{{7*7}}` en SQL injection, Command injection, Directory traversal, SSTI. Relacionado: Hacking web · OSCP MOC