Burp Suite
La plateforme incontournable pour les tests d’intrusion Web et l’analyse des applications.
Présentation
Burp Suite est l’un des outils les plus utilisés en cybersécurité pour l’analyse, la manipulation et l’exploitation des applications Web. Développé par PortSwigger, il combine un proxy HTTP/HTTPS, des modules automatisés et des outils d’attaque avancés. Il est indispensable pour les pentesters, les analysts SOC, les étudiants et toutes les personnes impliquées dans la sécurité applicative.
Fonctionnalités principales
- Proxy d’interception (analyse et modification du trafic)
- Scanner de vulnérabilités (édition Professional)
- Repeater pour rejouer et modifier les requêtes
- Intruder pour automatiser attaques et bruteforce
- Decoder & Comparer pour analyser et transformer des données
- Extender + BApp Store (plugins avancés)
- Analyse des cookies, tokens, headers et paramètres
- Automatisation via API (version Pro)
Modules essentiels
- Burp Proxy : Interception du trafic entre le client et le serveur.
- Burp Repeater : Manipulation manuelle des requêtes.
- Burp Intruder : Attaques automatisées (Bruteforce, Fuzzing, Enumeration).
- Burp Scanner : Détection automatique des vulnérabilités (Pro).
- Burp Suite Extensions : Plugins personnalisés ou du BApp Store.
Exemples d’utilisation
# 1) Lancer Burp Suite
burpsuite
# 2) Configurer le navigateur :
# Proxy → 127.0.0.1:8080
# 3) Intercepter une requête :
Activer "Intercept is On"
# 4) Rejouer une requête :
Envoyer vers "Repeater"
# 5) Lancer une attaque automatisée :
Envoyer vers "Intruder"
Vulnérabilités couramment testées
- SQL Injection (SQLi)
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Injections diverses (Command Injection, Header Injection…)
- IDOR – Insecure Direct Object Reference
- Session Hijacking & Cookie Manipulation
- API Testing (REST & GraphQL)