burpsuite抓https数据包——为什么要上传证书

目录

理解原理

应用例子


实验课做过burpsuite证书导入浏览器,很好奇为什么要这样做

直到前两天有师傅在群里提到了,然后有师傅分享了文章,我看了蛮久之后,得出理解如下:

学长分享的HTTPS原理文章:

图解HTTPS原理 - 独自等待

理解原理

使用https协议传输数据的两个主机之间最终还是用对称加密的形式进行传输数据

要解决的问题是这个对称密钥,要怎么传输

假设是主机A向主机B发请求,那么他们:

A,生成一对对称密钥

B,生成一对非对称密钥

B先把生成的的公钥发给A,A收到后,用B的公钥加密A自己生成的对称密钥并发给B,B收到后用自己的私钥解密,就得到了对称密钥

此时只有他们两个知道这个对称密钥

但是,A又怀疑了,真的是B在跟我通信吗,此时,需要借助与A、B亲密且可信任的人来保管B的公钥,这个人是C

C怎么保管呢,C自己先生成一对非对称密钥,然后用自己的私钥给B的公钥加密,再把公钥一同发给A,(C加密解密的这个过程也就是数字签名技术的过程)

那么问题又来了,如果C的公钥在半路被劫持了怎么办,攻击者还是能把B的公钥改成自己的呀,但是呢,如果攻击者想改公钥,那肯定有一个解密、重新加密的过程吧,在重新加密时候,他没有C的私钥,只能用自己的私钥,用了自己的私钥,那A那边之前就拿到C的公钥的,肯定解不开攻击者加密过的东西,所以就结束通信。如果这时候A能解开,那就说明是B的公钥,A再进行最前面那一系列的操作即可。

简而言之

大概就是经过那么四个过程:

C用自己的私钥加密B的公钥发给A

A用证书中的C的公钥解密得到B的公钥

然后A用B的公钥加密对称密钥给B

A和B之间用A的对称密钥通信

SSL是数字证书的一种,数字证书也叫公钥证书

应用例子

Burpsuite & Firefox

首先,浏览器向服务器以http的形式提交请求,所以要设浏览器和burpsuite为同一个代理,到时候就设置为127.0.0.1:8080(BurpSuite默认占用8080端口)

Burpsuite开了http代理截取浏览器的请求内容,自己也向浏览器提交请求,与服务器建立一个真正的连接(可以说是伪造成服务器接受浏览器的请求)

但是burpsuite没有服务器证书对应的私钥所以不能直接把服务器的证书转给浏览器,而只能引入自己的证书,所以就通过手动导出自己的证书到浏览器去,进行通信

然后就能截取到https站点的内容了

参考文章来自:

​​​​​​图解HTTPS原理 - 独自等待

小白的计算机学习之旅,欢迎指正!

  • 6
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
是的,Burp Suite取的是HTTP/HTTPS数据包。当你在使用Burp Suite时,它会自动拦截和记录所有的HTTP请求和响应。你可以在Burp Suite中查看这些请求和响应,并进行分析。通过分析这些数据包,你可以发现潜在的漏洞和安全问题,从而提高应用程序的安全性。 如果你想了解如何使用Burp Suite数据包,可以参考以下步骤: 1. 配置代理:在Burp Suite中,选择Proxy选项卡,然后选择Options。在Options窗口中,选择Proxy选项卡,然后将Intercept Client Requests和Intercept Server Responses选项设置为ON。 2. 配置浏览器:在浏览器中,将代理设置为Burp Suite的代理。默认情况下,Burp Suite监听127.0.0.1:8080端口。 3. 数据包:在浏览器中访问应用程序,Burp Suite会自动拦截和记录所有的HTTP请求和响应。你可以在Proxy选项卡中查看这些请求和响应,并进行分析。 ```shell # 代码示例 # 配置代理 1. 进入Burp Suite,选择Proxy选项卡,然后选择Options。 2. 在Options窗口中,选择Proxy选项卡,然后将Intercept Client Requests和Intercept Server Responses选项设置为ON。 # 配置浏览器 1. 打开浏览器,进入设置。 2. 在设置中找到代理设置,将代理设置为Burp Suite的代理。默认情况下,Burp Suite监听127.0.0.1:8080端口。 # 数据包 1. 在浏览器中访问应用程序,Burp Suite会自动拦截和记录所有的HTTP请求和响应。 2. 你可以在Proxy选项卡中查看这些请求和响应,并进行分析。 ```
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值