burpsuite 默认会启用一个 8080 端口,但不仅仅是代理。
http://127.0.0.1:8080/history
访问这个地址可以查看到经过 burp 的所有流量包,如果 bind-address 选的是 all interface 的话就可以直接从内网中访问这个地址(测过 App 的基本上都会开启这个)。
=========
关闭 history 接口的方法(thanks @CplusHua)
Proxy -> Options -> Disable web interface at http://burp
2#RedFree (11:11 11-11-1112 |※(器杀制自) |
2015-02-25 13:52
http://drops.wooyun.org/tools/1548里面有句话:
“注意:如果监听器绑定到所有接口或特定的非loopback接口,那么其他计算机可能无法连接到该侦听器。这可能使他们发起出站连接,从您的IP地址发起,并以访问代理服务器历史的内容,其中可能包含敏感数据,如登录凭据。你应该只启用此当你位于一个受信任的网络上。”
原来是这么个意思啊,表示没仔细看过,躺。。
16#看风者 |
2015-05-25 17:44
感谢,正打算写自动提取的功能,又在纠结要不要去看插件手册,这个就方便了