JARVIS/nucleo/saber/conocimiento/02 - Explotacion web/Burp Suite.md
sito 7e06ce46cf saber: pack de metodologia publico (conocimiento/) + doc del RAG
El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP,
scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya
sabe de enumeracion, explotacion web, shells, privesc, Active Directory,
cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
2026-08-16 17:58:41 +02:00

1.7 KiB

Burp Suite

El proxy de interceptación: se pone entre tu navegador y la web para ver y modificar cada petición. La herramienta nº1 del Hacking web. Instalado en tu carpeta.

Arrancar

tu carpeta
# o:  java -jar tu carpeta

Montar el proxy (lo primero)

  1. Navegador → proxy 127.0.0.1:8080 (usa FoxyProxy para alternar rápido).
  2. Instala el certificado CA de Burp: visita http://burpCA Certificate → impórtalo en el navegador (sin esto, HTTPS da error).
  3. O usa el navegador embebido de Burp (Proxy → Open Browser), ya viene configurado.

Las pestañas que usarás

Proxy    → Intercept ON/OFF. Capturas y reenvías/modificas peticiones.
Target   → Site map: el árbol de todo lo que has visitado.
Repeater → reenviar UNA petición tweakeándola → Burp Repeater e Intruder
Intruder → automatizar payloads (fuzzing, fuerza bruta) → Burp Repeater e Intruder
Decoder  → URL/base64/hex encode-decode
Comparer → diff entre dos respuestas

Atajos clave

  • Ctrl+R → enviar petición a Repeater
  • Ctrl+I → enviar a Intruder
  • Ctrl+Shift+B → base64

Community vs Pro (OSCP)

Community vale de sobra para el examen. Limitaciones: Intruder va ralentizado y no hay scanner activo (que de todas formas está prohibido → Reglas de herramientas). Para fuzzing/fuerza bruta intensiva tira de Content discovery (ffuf) o hydra.

Para qué lo usas en cada vector

  • Cambiar Content-Type y extensión en File upload bypass.
  • Manipular cookies/headers en Authentication attacks.
  • Probar a mano ', ;, ../, {{7*7}} en SQL injection, Command injection, Directory traversal, SSTI.

Relacionado: Hacking web · OSCP MOC