Hacking con Burpsuite
www.onlinetis.com
Burp Suite es una plataforma de software integrada, muy popular y fundamental en el campo de la ciberseguridad, específicamente para la evaluación de la seguridad de aplicaciones web.
Es la herramienta de facto utilizada por profesionales de la seguridad (conocidos como pentesters o hackers éticos) para auditar y encontrar vulnerabilidades en sitios web, APIs y otras aplicaciones basadas en la web.
¿Cómo funciona?
En su esencia, Burp Suite actúa como un proxy intermediario. Esto significa que se coloca entre tu navegador web (el cliente) y el servidor web de la aplicación que estás probando.
Al interceptar todo el tráfico HTTP y HTTPS que fluye entre el cliente y el servidor, Burp Suite te permite:
Inspeccionar cada solicitud y respuesta en detalle.
Modificar las solicitudes antes de que lleguen al servidor para probar cómo reacciona la aplicación.
Repetir y automatizar ataques para descubrir fallos de seguridad.
Versiones de Burp Suite
Burp Suite se ofrece en diferentes versiones, cada una con un conjunto de características distinto:
Burp Suite Community Edition (Gratuita):
Es la versión básica y gratuita, ideal para estudiantes y principiantes.
Incluye las herramientas manuales esenciales como el Proxy, el Repeater, el Intruder y el Decoder, pero con limitaciones de velocidad y funcionalidad.
No tiene el escáner de vulnerabilidades automático.
Burp Suite Professional (De pago):
Es la versión estándar para profesionales de la seguridad.
Ofrece todas las funcionalidades de la versión Community sin limitaciones.
Su característica más importante es el escáner de vulnerabilidades web automático, que puede escanear una aplicación completa y generar informes detallados de forma automatizada.
También incluye herramientas más avanzadas como el Burp Collaborator, que permite detectar vulnerabilidades de "fuera de banda" (out-of-band).
Burp Suite Enterprise Edition (De pago):
Diseñada para empresas y equipos de seguridad.
Se enfoca en la automatización a escala, permitiendo escanear múltiples aplicaciones web de forma continua y programada.
Proporciona informes centralizados y se integra con flujos de trabajo de desarrollo (CI/CD) para garantizar que la seguridad sea parte del ciclo de vida del software.
Herramientas principales de Burp Suite
Burp Suite es un conjunto de herramientas modulares, cada una con una función específica:
Proxy: La herramienta central. Intercepta y te permite ver y modificar el tráfico HTTP/S.
Repeater: Te permite enviar una misma solicitud HTTP múltiples veces a un servidor, modificando parámetros cada vez. Es ideal para pruebas manuales y para explotar vulnerabilidades de inyección.
Intruder: Una herramienta poderosa para realizar ataques automatizados de fuerza bruta, fuzzing, o para probar combinaciones de payloads contra un punto de entrada.
Scanner (solo en versión Pro y Enterprise): Realiza un análisis automatizado de la aplicación web para detectar vulnerabilidades comunes como Cross-Site Scripting (XSS), Inyección SQL, y otras.
Decoder: Te ayuda a codificar y decodificar datos en varios formatos (URL, Base64, HTML, etc.), lo cual es útil al analizar y manipular peticiones.
Sequencer: Analiza la aleatoriedad de los tokens de sesión (como las cookies) para determinar si son predecibles y, por lo tanto, vulnerables a ataques de predicción.