Burp Suite
Was ist Burp Suite?
Burp SuiteEin abfangender Webproxy und Testbaukasten von PortSwigger, um Schwachstellen in HTTP- und HTTPS-Anwendungen zu finden, zu manipulieren und auszunutzen.
Burp Suite ist die branchenuebliche Plattform fuer Web-Anwendungssicherheitstests, ab etwa 2003–2006 von Dafydd Stuttard erschaffen und von seinem Unternehmen PortSwigger weiterentwickelt. Sie arbeitet als Man-in-the-Middle-Proxy: Der Tester leitet einen Browser durch Burp, das ein eigenes CA-Zertifikat installiert, um TLS entschluesseln zu koennen, und dann jede Anfrage zur Pruefung und Manipulation anhaelt. Um diesen Kern gruppieren sich Repeater (einzelne Anfragen von Hand erstellen und erneut senden), Intruder (automatisiertes Payload-Fuzzing fuer Injection und Brute-Force), Decoder, Comparer, Sequencer (Analyse der Token-Entropie) sowie die BApp-Extender-API fuer Community-Erweiterungen.
Die Editionen Professional und Enterprise ergaenzen einen aktiven DAST-Scanner, der die OWASP Top 10 crawlt und prueft – SQL-Injection, XSS, SSRF und mehr. Eine zentrale Erweiterung von 2015, Burp Collaborator, stellt einen vom Angreifer kontrollierten externen Dienst bereit, der blinde und Out-of-Band-Schwachstellen (Blind XSS, SSRF, asynchrone Injection) erkennt, indem er die DNS-/HTTP-Callbacks beobachtet, die das Ziel an ihn zuruecksendet – Probleme, die fuer In-Band-Tests unsichtbar sind. Burp bildet die Grundlage eines Grossteils von PortSwiggers kostenloser Web Security Academy und ist fester Bestandteil von Bug-Bounty- und Pentest-Workflows.
Entscheidend ist: Burp ist ein Dual-Use-Offensivwerkzeug – das Abfangen oder Fuzzen einer Anwendung ohne Genehmigung ist in den meisten Rechtsordnungen illegal. Rechtmaessiger Einsatz erfordert eine ausdrueckliche schriftliche Erlaubnis – einen unterzeichneten Pentest-Scope oder die Rules of Engagement eines Bug-Bounty-Programms – bevor irgendein Traffic gesendet wird.
flowchart LR
A[Browser] -->|HTTP/S| B[Burp-Proxy - MITM mit eigener CA]
B --> C{Pruefen / veraendern}
C --> D[Repeater: erneut senden]
C --> E[Intruder: Payloads fuzzen]
C --> F[Scanner: DAST-Pruefung]
F --> G[Ziel-Webanwendung]
D --> G
E --> G
G -.->|blinder/Out-of-Band-Callback| H[Burp Collaborator]● Beispiele
- 01
Manipulieren eines JWT im Repeater, um einen Autorisierungs-Bypass zu bestaetigen.
- 02
Ausfuehren von Intruder mit einer Payload-Liste, um SQL-Injection in einem Suchparameter zu testen.
● Häufige Fragen
Was ist Burp Suite?
Ein abfangender Webproxy und Testbaukasten von PortSwigger, um Schwachstellen in HTTP- und HTTPS-Anwendungen zu finden, zu manipulieren und auszunutzen. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Burp Suite?
Ein abfangender Webproxy und Testbaukasten von PortSwigger, um Schwachstellen in HTTP- und HTTPS-Anwendungen zu finden, zu manipulieren und auszunutzen.
Wie schützt man sich gegen Burp Suite?
Schutzmaßnahmen gegen Burp Suite kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Burp Suite?
Übliche alternative Bezeichnungen: Burp, BurpSuite.