# Burp Suite使用介绍（四）

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2014-07-07T04:05:00Z
Canonical: https://wepostx.com/topics/516

> 乌云历史资料归档
>
> **原始作者：** 小乐天
> **原始编号：** superkieran-wooyundrops:295
> **原始发布时间：** 2014-07-07 12:05
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

## 0x00 Intruder Scan

发送一个你想csrf_token的请求到intruder。

### 1)Positions设置如下：

![原文图片](/media/2016/06/266f7e090856a158a89c1915334e816f)

### 2)Options设置如下：

```text
Request Engine
```

![原文图片](/media/2016/06/2fc7ae4f195a7e0ca2734243c6f9563d)

```text
options>Grep-Extract>add
```

![原文图片](/media/2016/06/6e11c4ff51a998486f2946051e106854)

![原文图片](/media/2016/06/0997a9db5ea04fa56f26a2e6fadb27f5)

### 3)payloads设置如下

![原文图片](/media/2016/06/8b613d9a6cf014d1ea2eed1ad935bc26)

这里payload type设置递归(Recursive grep)，在Initial payload for first request设置一个有效的csrf_token值作为第一项

![原文图片](/media/2016/06/c8616aaa4bf62db9efdeff68277290f8)

## 0x01 Active Scan with sqlmap

其实这个结合sqlmap有两种方法，[email protected],我采用的也是他那个代码，但是在注入的时候我发现在burpsuite里查看HTTP history(历史记录)里的token是没有变化的，但是还是可以注入，刚开始挺纳闷的，我以为他写的那个代码有问题，后来他说不是，在burpsuite里是看不到的，然后我也同意他说的，就是替换这个过程直接经过宏功能替换了，不会显示在历史记录里。我这里就说下第二种方法吧。第一种点这里。

### 1)首先是登录csrf_token页面，不需要拦截。然后选择Options>Sessions>Add

![原文图片](/media/2016/06/35b2ac424520711539e26d164cb9d3bd)

![原文图片](/media/2016/06/3834a3c093faff8e48444bad817718f8)

### 2)接着会弹出一个窗口选择Select macro>add

![原文图片](/media/2016/06/58e6028f9e8e0893083480e0f478a7b9)

### 3)点击add後会弹出两个页面如图所示：

![原文图片](/media/2016/06/501f504a21090379c849fede07a528d3)

### 4)选择2-3个页面，第一个页面是请求页面，第二个页面是post数据的时候的页面，为了便于查看我这里添加了3个页面。

![原文图片](/media/2016/06/533b287c9abbe609fc6071032c7108ff)

### 5)选择第二个页面点击Configure item，指定root，添加一个自定义token参数

![原文图片](/media/2016/06/e9add27605b5893d23962beba2bd2047)

![原文图片](/media/2016/06/25f6b1e65961fad1e13bac391367d6b7)

### 6)最后配置完可以点击Test macro看看我们配置成功了没

![原文图片](/media/2016/06/aff9fbf8b05897cd44487fd1e67e3ed0)

![原文图片](/media/2016/06/3335352fb5ab7b36304d39dc2cdef609)

### 7)如果以上配置成功，再选择Scope选择应用范围

![原文图片](/media/2016/06/e1ba1d6798026bab62bb07fecb5e22e8)

![原文图片](/media/2016/06/30efe4b0584a110e9627e694f08b42b0)

### 8)接着就是放到sqlmap里去跑数据咯
如果是post页面，这里是把post的数据保存到request.txt文件里，然后运行命令如下：

```text
./sqlmap.py -r request.txt –proxy=http://127.0.0.1:8080
```
如果是get页面命令如下：

```text
./sqlmap.py –u “www.target.com/vuln.php?id=1” –proxy=http://127.0.0.1:8080
```

![原文图片](/media/2016/06/c68a9a6b6a7c9abc7b7c4180722d27ee)

## 0x02 Session Randomness Analysis Sequencer

请求拦截一个地址，在响应内容中如果有cookie，或者我们可以在sequencer中自定义配置token参数

![原文图片](/media/2016/06/2c50a55e2783b471d9a4126a997a6a1e)

![原文图片](/media/2016/06/9caeb353e7d15224b73de2c487d19950)

然后点击Start live capture进行分析

![原文图片](/media/2016/06/9832205e7ac96d319abf94ee5ac78c4e)

等分析完即可生成报告，通过报告我们可以看出token是否可以伪造。
参考资料：http://resources.infosecinstitute.com/session-randomness-analysis-burp-suite-sequencer/

## Replies
