HTTP调试利器 Fiddler使用说明 BurpSuite使用说明

2015-09-24 21:38:00
admin
原创 4013
摘要:HTTP调试利器 Fiddler使用说明 BurpSuite使用说明

一、Fiddler使用说明

1、Fiddler是一个HTTP调试工具,能够截获电脑和网络的HTTP通讯;

2、下载地址:https://www.telerik.com/download/fiddler

3、支持功能:HTTP抓包、HTTP发包、HTTP挡板


使用说明:

Statistics:显示会话统计信息,可以选择多个会话;

Inspectors:显示具体会话信息,支持多种格式查看;

AutoResponder:挡板自动响应请求;

Composer:用于发送HTTP请求;

Filters:设置捕获过滤器,只捕获某些请求;

TextWizard:字符串编解码,比如MD5、SHA1、BASE64;

QuickExec:用于执行命令,比如help、clear或cls、bpu设置断点、g或go继续运行、bpu不带参数清除断点;

设置断点:QuickExec对指定网址设置断点Rules菜单对所有会话设置断点;

重放请求:默认条件重放,支持无条件重放和编辑重放,无条件重放保证请求到完整资源,编辑重放可以修改请求和返回;

快捷使用:单击状态栏可以启停捕获,单击状态栏可以设置重放模式;


二、BurpSuite使用说明

1、BurpSuite是一个HTTP调试工具,能够截获电脑和网络的HTTP通讯,不能抓取回环接口数据;

2、下载地址:https://portswigger.net/burp/tc-community

3、使用前先在Burp开启代理,然后在浏览器开启代理;

4、需要下载根证书进行安装,才能调试HTTPS站点;

5、设置分为:全局设置、用户设置、项目设置,重启软件时,项目设置会丢失;

6、用户设置配置文件:%APPDATA%\BurpSuite\UserConfigCommunity.json

7、项目设置:代理配置和项目范围,需要保存为文件,这样下次才能使用;

8、项目设置:Proxy history和Logger仅仅接收项目范围内的数据;

09、Dashboard任务面板,Proxy数据抓取,Repeater数据重放;

10、Decoder数据解码,Comparer数据比较,Logger抓取日志


常用插件:

1、Java Deserialization Scanner是反序列化漏洞扫描插件,通过BApp Store直接安装;

2、Hack Bar是漏洞利用构造器,构造SQL注入命令非常方便,通过BApp Store直接安装;

3、Hack Bar爆破表字段时,会把同名表的字段都查询出来,需要手动过滤同名表的字段;

4、Hack Bar下载地址:https://github.com/d3vilbug/HackBar


Intercept中断请求:

1、开启Intercept,默认中断请求,通过Action设置中断返回;

2、代理配置可以设置中断哪些网址,设置中断请求,设置中断返回;


Intruder暴力破解模式:

1、Sniper,每个参数轮流使用一个数据集,一个参数使用数据集时,其余参数不做替换;
2、Battering ram,所有参数同时使用一个数据集,所有参数同一时刻使用数据集的同一个数据;
3、Pitchfork,每个参数分别使用一个数据集,每个参数从各自数据集获取数据,数据位置相同;
4、Cluster bomb,每个参数分别使用一个数据集,遍历数据集模式满足笛卡尔运算;


三、HTTP请求头部字段

请求相关:

Accept: application/json,可接受的响应类型;

Referer: https://www.baidu.com请求是从哪个页面发起的,可以用于来源统计;

Content-Type: application/x-www-form-urlencoded; charset=UTF-8,请求体类型;

Content-Length: 1000,请求体字节数


连接设置:HTTP1.1默认keepalive,HTTP1.0默认close

Connection: keep-alive

Keep-Alive: timeout=10000, max=100


条件请求资源:资源未更新时,服务端返回304,客户端复用本地缓存。

If-Modified-Since: Wed, 18 Jun 2026 09:30:00 GMT

Last-Modified: Fri, 20 Jun 2026 14:00:00 GMT


条件请求资源:资源未更新时,服务端返回304,客户端复用本地缓存。

If-None-Match: "5d8c72a3-1a4f"
ETag: "5d8c72a3-1a4f"


分片传输数据:传输大文件,支持断点续传。

Range: bytes=0-128
Accept-Ranges: bytes
Content-Range: bytes 0-128/450818
Content-Range: bytes */450818


流式传输数据:传输动态内容,传输大文件,提高服务端的响应时间

Transfer-Encoding: chunked


上传数据协商:

1、数据大于1M,客户端先发送一个请求询问服务端是否愿意接受数据;

2、不支持返回417 Expectation Failed,同意返回100 Continue,拒绝返回4XX;

Expect: 100-continue


四、HTTP返回头部字段

请求重定向:

Location: https://www.baidu.com


数据相关:
Content-Type、Content-Length、Content-Encoding;


缓存控制:

Cache-Control: no-store,完全不缓存,任何类型的缓存都不行;
Cache-Control: no-cache,允许缓存,但在使用之前必须先验证;

发表评论
评论通过审核之后才会显示。