> For the complete documentation index, see [llms.txt](https://wiki.securiters.com/securiters-wiki/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.securiters.com/securiters-wiki/_tools/burpsuite.md).

# Burp Suite

### 0. Configurar Burp

Desde la web <https://portswigger.net/burp> podemos descargar la última versión de Burp Suite, según el sistema operativo que usemos, y la versión de Burp Suite (Community, Pro o Enterprise) que queramos usar.

Para interceptar las peticiones con el navegador:&#x20;

1\. Descargamos herramientas como [Foxy Proxy](https://getfoxyproxy.org/), y la instalamos en el navegador, añadiendo un nuevo proxy con *IP 127.0.0.1 y puerto 8080*.

2\. Una vez instalado Burp, en la sección *Proxy > Options > Proxy Listener > Add*,  indicando la IP y puerto anteriores.

![Añadir nuevo listener](https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2F8YznVWrMGxUgr5PgdSQP%2Fimagen.png?alt=media\&token=0e5bf232-01bd-4ea5-97be-2ad8f20dd607)

3\. Después vamos al navegador y escribimos en el buscador `http://burp`, descargamos e instalamos el certificado en el navegador.

4\. Para ver el tráfico interceptado, vamos a la sección de *Proxy > HTTP History.*

* NOTA: En *Proxy > Intercept*, debe estar "*Intercept is off*" para que el tráfico no sea parado y se pueda navegar con normalidad.

{% hint style="info" %}
Si usamos Burp Suite desde Linux y solamente tenemos el fichero .jar, podemos ejecutar Burp a través del comando:&#x20;

`java -jar /opt/BurpSuitePro/burpsuite_pro.jar`
{% endhint %}

### 1. Proxy

En *Proxy > HTTP History* tenemos el historial de todas las peticiones interceptadas a lo largo de la sesión.

#### 1.1. Discover content

Esta funcionalidad permite buscar directorios y ficheros por defecto en un endpoint.

![Localización de Discover Content en Burp Suite](https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FqvPK2dHPkTfov1vfWFYe%2Fimagen.png?alt=media\&token=70d35386-8a62-4caf-8b0d-503503eeca79)

### 2. Repeater

Permite replicar cuantas veces quieras una petición, modificando los valores y parámetros.

### 3. Intruder

En estos artículos podéis encontrar, entre otras, distintas formas de hacer uso del intruder:

* <https://www.flu-project.com/2020/04/burpees-worders-of-dividing.html>
* <https://www.flu-project.com/2020/04/burpees-wonders-of-decoding-mq.html>

### 4. Decoder

Permite codificar o decodificar strings de datos que encontremos durante nuestro análisis

![Decodificamos una string usando Base64, y posteriormente la codificamos con URL](https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FqFvwjGPVYKSJN7qHFHl7%2Fimagen.png?alt=media\&token=f145e7a8-78ba-4d0e-bba8-0e9d56c63ce3)

Como complemento a esta funcionalidad, se puede usar [Cyberchef](https://gchq.github.io/CyberChef/).

### 5. Extensiones

Además de en el propio Burp Suite, en [el repositorio oficial de PortSwigger de Github](https://github.com/orgs/PortSwigger/repositories?type=all) se encuentran las extensiones.

![Burp Suite Extender](https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FqfhiCA5lRTFV5A4d1kGc%2Fimagen.png?alt=media\&token=52b7496c-eed1-45f3-bd44-6298fe7295db)

### 6. Opciones de Mozilla

Entre las peticiones que se interceptan en un proyecto de Burp, se pueden ver algunas que son "basura" del navegador, y que podemos desactivar accediendo a la configuración del navegador con `about:config` :

![Configuración de Mozilla](https://264470966-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FeX9VhvbkT8Ff8eDftQXl%2Fuploads%2FZ9b2ILqxoD7e5KiBfILV%2Fimagen.png?alt=media\&token=76ac2fca-87e7-4e71-84d3-3aef9c1db264)

{% hint style="info" %}
En [este artículo](https://www.secureideas.com/blog/2018/10/silencing-firefoxs-chattiness-for-web-app-testing.html) tienes un gran número de dominios de Mozilla que intercepta Burp, y cómo cambiar su configuración.
{% endhint %}

### 7. PortSwigger Academy

En la web oficial de PortSwigger tienes la academia para seguir aprendiendo y mejorando las skills, en este enlace: <https://portswigger.net/web-security>

## Recursos

* [Blog post: Burp Suite roadmap for 2022](https://portswigger.net/blog/burp-suite-roadmap-for-2022)
* [Beginners Guide to Burpsuite Payloads (Part 1)](https://www.hackingarticles.in/beginners-guide-burpsuite-payloads-part-1/)
* [Beginners Guide to Burpsuite Payloads (Part 2)](https://www.hackingarticles.in/beginners-guide-burpsuite-payloads-part-2/)
* [Payload Processing Rule in Burp suite (Part 1)](https://www.hackingarticles.in/payload-processing-rule-burp-suite-part-1/)
* [Payload Processing Rule in Burp suite (Part 2)](https://www.hackingarticles.in/payload-processing-rule-burp-suite-part-2/)
