security

Burp Suite

La plateforme incontournable pour les tests d’intrusion Web et l’analyse des applications.

Présentation

Burp Suite est l’un des outils les plus utilisés en cybersécurité pour l’analyse, la manipulation et l’exploitation des applications Web. Développé par PortSwigger, il combine un proxy HTTP/HTTPS, des modules automatisés et des outils d’attaque avancés. Il est indispensable pour les pentesters, les analysts SOC, les étudiants et toutes les personnes impliquées dans la sécurité applicative.

Fonctionnalités principales

  • check_circle Proxy d’interception (analyse et modification du trafic)
  • check_circle Scanner de vulnérabilités (édition Professional)
  • check_circle Repeater pour rejouer et modifier les requêtes
  • check_circle Intruder pour automatiser attaques et bruteforce
  • check_circle Decoder & Comparer pour analyser et transformer des données
  • check_circle Extender + BApp Store (plugins avancés)
  • check_circle Analyse des cookies, tokens, headers et paramètres
  • check_circle Automatisation via API (version Pro)

Modules essentiels

  • Burp Proxy : Interception du trafic entre le client et le serveur.
  • Burp Repeater : Manipulation manuelle des requêtes.
  • Burp Intruder : Attaques automatisées (Bruteforce, Fuzzing, Enumeration).
  • Burp Scanner : Détection automatique des vulnérabilités (Pro).
  • Burp Suite Extensions : Plugins personnalisés ou du BApp Store.

Exemples d’utilisation

# 1) Lancer Burp Suite
burpsuite

# 2) Configurer le navigateur :
# Proxy → 127.0.0.1:8080

# 3) Intercepter une requête :
Activer "Intercept is On"

# 4) Rejouer une requête :
Envoyer vers "Repeater"

# 5) Lancer une attaque automatisée :
Envoyer vers "Intruder"
    

Vulnérabilités couramment testées

  • SQL Injection (SQLi)
  • Cross-Site Scripting (XSS)
  • Cross-Site Request Forgery (CSRF)
  • Injections diverses (Command Injection, Header Injection…)
  • IDOR – Insecure Direct Object Reference
  • Session Hijacking & Cookie Manipulation
  • API Testing (REST & GraphQL)

Documentation officielle

Voir la documentation officielle
Loading…
Loading the web debug toolbar…
Attempt #