Тестируй как хакер. Подменяем Http трафик с помощью Burp Suite

Sdílet
Vložit
  • čas přidán 25. 08. 2024

Komentáře • 22

  • @EugeneOkulik
    @EugeneOkulik  Před rokem +1

    Мой курс по автоматизации тестирования:
    okulik.by/
    Приходите - научу вас программированию на Python и автоматизации.

  • @user-yi2zc9cy7i
    @user-yi2zc9cy7i Před 9 měsíci

    Спасибо большое. Не получалось подменить ответ от сервера в берпе. Посмотрев ваше видео все получилось

  • @teachmeskills
    @teachmeskills Před rokem

    Женя - красавец!
    Классный ролик)

  • @runaruni898
    @runaruni898 Před rokem +1

    bravo

  • @feste001
    @feste001 Před 3 měsíci

    Получается, эту картинку(которая заменила tesla model 3) увижу только я на своем локальном компе?

    • @EugeneOkulik
      @EugeneOkulik  Před 3 měsíci

      Да, именно так. Если бы можно было менять на чужом, все бы давно были захвачены хакерами))

  • @rpman_lyzhin
    @rpman_lyzhin Před rokem

    Представим ситуацию. Я сисадмин у меня есть сеть могу ли я с помощью Burpsuite подменять трафик всем пользователям?

    • @EugeneOkulik
      @EugeneOkulik  Před rokem

      Неа. То, что вы описываете, называется атакой man in the middle. Можете плгуглить

  • @stas7che
    @stas7che Před rokem

    а charles proxy получается аналог Burp Suite? Как они в сравнении?

    • @EugeneOkulik
      @EugeneOkulik  Před rokem +1

      Чарльз платный. Поэтому, когда нужно, я использую burp suite. Было бы нужно часто, выбивал бы лицензию на чарльз

    • @stas7che
      @stas7che Před rokem

      @@EugeneOkulik а функционал Burp Suite покрывает функционал Чарлза? Или все таки у Чарлза остались киллер фичи

    • @EugeneOkulik
      @EugeneOkulik  Před rokem +1

      Платный burp suite покрывает, бесплатный нет. Но платный burp suite стоит намного дороже чарльза

    • @EugeneOkulik
      @EugeneOkulik  Před rokem +1

      Основная фишка burp suite делать атаки. Такого чарльз не умеет

    • @stas7che
      @stas7che Před rokem

      @@EugeneOkulik спасибо!

  • @Backnibbler
    @Backnibbler Před rokem

    Так получается эту подмененную картинку никто кроме тебя и не видит?

    • @EugeneOkulik
      @EugeneOkulik  Před rokem

      Ну, если не демонстрируешь никому свой экран, то да.
      Если бы я показывал как подменять ответ сервера для других пользователей, то это бы я обучал тому, как совершать атаки.
      Если интересно самостоятельно почитать как это делается, то можете погуглить атаку "man in the middle"

  • @InverserPro
    @InverserPro Před 2 měsíci

    Не понятно, при чём тут тестирование и хакеры. Вообще не понятно... 😮
    Программа, на сколько удалось понять, просто заменяет ответ при определённых обращениях к сети. Смысл тестировать, как хакер, если ты заранее вводишь в запрос результат ответа.
    Что из этого хакерского и тестировочного?

    • @EugeneOkulik
      @EugeneOkulik  Před 2 měsíci

      Это позволяет протестировать ответы сервера, которые от него трудно получить
      Для это цели ещё используют Charles Proxy или фидлер.
      Если вы не знаете для чего используются снифферы, то вам точно ещё нужно подкачаться в тестировании

    • @InverserPro
      @InverserPro Před 2 měsíci

      @@EugeneOkulik так Вы сами пишите какой ответ должен выдать вам «сервер», потом Вы смотрите в браузер и говорите: «Надо же, здесь ошибка 500».
      Вы не понимаете, что это не «сервер» Вам отвечает, а программа отдаёт то, что Вы от неё хотите получить. Ещё раз: Вы заранее знаете ответ, который придёт, так как сами «просите» его прислать.
      По Вашей же логике, Вы заставляете сервер «Tesla» отвечать Вам так, как Вы хотите. Но это не так. Это просто подмена ответа сервера, но не реальный ответ сервера.
      Возможно, при этом можно тестировать, как поведёт себя frontend, но никак не сервер.
      Соответственно, эта программа не имеет ничего общего ни с хакингом, ни с тестированием. Так как так тестировать приложение никто не будет, имея доступ непосредственно к коду проекта.

  • @aleksoff78
    @aleksoff78 Před rokem +2

    Фиг ли ))) во встроенном браузере не подменить)) Тогда бы уж показывал, как импортировать CA в целевой 😉 браузер! Все легко и главное 🤣 прикольней же!!!))

    • @EugeneOkulik
      @EugeneOkulik  Před rokem +1

      Большинство кейсов это закрывает, а информация про сертификаты и прокси была бы лишней здесь и в итоге мало что было бы понятно.