Metasploit (07-02) ens va donar el domini de l'explotació de xarxa i sistemes, però bona part de l'auditoria de TechNova S.L. va girar al voltant de la seva aplicació web: la botiga tienda.technova.lab. Al Mòdul 4 hi vam trobar una injecció SQL a producto.php?id= i vam provar paràmetres i capçaleres "de passada", esmentant un proxy d'intercepció com l'instrument que ho feia possible. Aquest instrument, l'estàndard del sector per a proves web, és Burp Suite, i ara l'estudiem a fons.

Aquesta lliçó cobreix l'arquitectura de Burp (Proxy, Target, Repeater, Intruder, Decoder, Comparer i el Scanner de l'edició Pro), com configurar el navegador i el certificat CA per interceptar trànsit HTTPS, i un flux de treball per provar la botiga de TechNova: interceptar una petició, repetir-la modificada i fer fuzzing d'un paràmetre com producto.php?id=. Comparem Community vs. Professional i, de passada, amb OWASP ZAP (que veurem a fons a 07-04). No repetim aquí la teoria de les vulnerabilitats web (això va ser el Mòdul 4): ens centrem a manejar l'eina. Tot, com sempre, contra objectius autoritzats o el teu laboratori.

Contingut

  1. Què és Burp Suite i per a què serveix
  2. Arquitectura: les eines de la suite
  3. Configuració: navegador i certificat CA
  4. Flux de treball contra la botiga de TechNova
  5. Repeater i Intruder: repetir i fer fuzzing
  6. Community vs. Professional
  7. Errors Comuns i Consells
  8. Exercicis
  9. Conclusió

  1. Què és Burp Suite i per a què serveix

Burp Suite (PortSwigger) és una plataforma integrada per provar la seguretat d'aplicacions web. La seva peça central és un proxy d'intercepció: es col·loca entre el teu navegador i el servidor, de manera que totes les peticions i respostes passen per Burp, on pots veure-les, aturar-les, modificar-les i reenviar-les.

flowchart LR
    N[Navegador] -->|peticio HTTP/S| B[Burp Suite - proxy]
    B -->|peticio, opcionalment modificada| S[Servidor tienda.technova.lab]
    S -->|resposta| B
    B -->|resposta| N

Aquesta posició "al mig" és el que converteix Burp en el bisturí de les proves web: et deixa manipular paràmetres ocults, capçaleres, cookies i cossos de petició que el navegador no exposa. És l'eina amb què es descobreix i confirma manualment gairebé tot el que vam estudiar en explotació web.

  1. Arquitectura: les eines de la suite

Burp no és un sol programa, sinó un conjunt d'eines que comparteixen el trànsit capturat.

Eina Funció Edició
Proxy Intercepta i modifica el trànsit entre navegador i servidor Community + Pro
Target Mapa del lloc (sitemap) i àmbit (scope) del test Community + Pro
Repeater Reenvia i edita una petició a mà, tantes vegades com vulguis Community + Pro
Intruder Automatitza l'enviament de peticions amb payloads (fuzzing) Community (limitat) + Pro
Decoder Codifica/descodifica dades (URL, Base64, hex, hashes) Community + Pro
Comparer Compara dues respostes byte a byte per veure diferències Community + Pro
Scanner Escaneig automàtic de vulnerabilitats Només Pro
Extender / BApp Store Extensions que amplien Burp Community + Pro

El flux natural és: el Proxy captura el trànsit, que apareix a Target com a sitemap; envies peticions interessants a Repeater (proves manuals) o Intruder (proves automatitzades); fas servir Decoder i Comparer com a suport. El Scanner (només Pro) automatitza el descobriment, però l'anàlisi manual amb les altres eines és el cor de la feina.

  1. Configuració: navegador i certificat CA

Perquè Burp vegi el trànsit cal fer dues coses: apuntar el navegador al proxy de Burp i instal·lar el seu certificat CA per poder interceptar HTTPS.

a) Apuntar el navegador al proxy. Burp escolta per defecte a 127.0.0.1:8080. Es configura el navegador (o el navegador incrustat de Burp) per fer servir aquest proxy.

Proxy HTTP:  127.0.0.1
Port:        8080

La manera més senzilla és fer servir el navegador incrustat de Burp (pestanya Proxy → Intercept → "Open Browser"), que ja ve preconfigurat i no interfereix amb la teva navegació normal.

b) Instal·lar el certificat CA de Burp. El trànsit HTTPS va xifrat; per llegir-lo, Burp actua com un man-in-the-middle consentit, presentant certificats signats per la seva pròpia autoritat (CA). Si el navegador no confia en aquesta CA, veuràs errors de certificat. Es resol instal·lant el certificat CA de Burp:

1. Amb el proxy actiu, visita  http://burpsuite  des del navegador proxificat
2. Descarrega "CA Certificate" (fitxer cacert.der)
3. Importa el certificat al magatzem d'Autoritats de Confianca del navegador/SO

Nota de seguretat: aquest certificat CA dona a Burp la capacitat de desxifrar el teu HTTPS. Instal·la'l només al teu equip de treball/laboratori i elimina'l si deixes de fer servir Burp en aquest perfil. No l'instal·lis mai en un dispositiu d'un tercer sense permís: seria habilitar una intercepció no consentida.

  1. Flux de treball contra la botiga de TechNova

Reproduïm la feina web del Mòdul 4, ara manejant Burp amb soltesa, contra la botiga del nostre laboratori (tienda.technova.lab, resolta a una VM aïllada).

Pas 1 — Definir l'scope. A Target → Scope, afegeix tienda.technova.lab. Així Burp es concentra en l'objectiu autoritzat i no embruta el sitemap amb trànsit aliè (analítica, CDN). Treballar dins de l'scope és també disciplina ètica: només toques el que tens permís de tocar.

Pas 2 — Navegar i mapar. Amb el proxy actiu, navega per la botiga: categories, fitxes de producte, login, cistella. Cada acció omple el sitemap de Target. En obrir una fitxa veuràs la petició clau:

GET /producto.php?id=14 HTTP/1.1
Host: tienda.technova.lab
Cookie: PHPSESSID=8f3b...; carrito=1
User-Agent: Mozilla/5.0

Pas 3 — Interceptar i observar. A Proxy → Intercept actives la intercepció per congelar una petició abans que surti. Veus i pots editar cada part: la URL, el paràmetre id, les cookies, les capçaleres. Aquí és on el paràmetre id=14 es revela com a candidat a manipulació.

Pas 4 — Enviar a Repeater. Botó dret sobre la petició → Send to Repeater. A partir d'aquí, les proves manuals.

  1. Repeater i Intruder: repetir i fer fuzzing

Repeater és per a la feina fina i manual: edites la petició, l'envies, llegeixes la resposta, ajustes i repeteixes. És l'eina amb què es confirma una vulnerabilitat a mà. Contra producto.php?id=, provaries variacions del paràmetre i observaries com canvia la resposta:

GET /producto.php?id=14 HTTP/1.1      -> resposta: producte 14, HTTP 200
GET /producto.php?id=14' HTTP/1.1     -> resposta: error SQL / 500  (indici de SQLi)
GET /producto.php?id=0 HTTP/1.1       -> resposta: producte buit

Que una cometa provoqui un error de base de dades és el mateix indici d'injecció SQL que vam detectar al Mòdul 4. Repeater et deixa verificar aquest comportament petició a petició, sense recarregar el navegador ni perdre el context.

Intruder automatitza l'anterior: defineix posicions de payload a la petició i una llista de valors, i Burp els prova en bucle. És el fuzzing de la suite.

GET /producto.php?id=§14§ HTTP/1.1     <- les marques §…§ assenyalen la posicio a fer fuzzing

Amb una llista de valors (1, 2, 3, ... , 1 OR 1=1, ' OR '1'='1), Intruder envia una petició per cadascun i tabula codi d'estat, longitud i temps de resposta. Diferències en aquestes columnes delaten comportaments anòmals: un id que retorna més dades del normal, un payload que provoca error, una resposta de longitud sospitosa.

  • Community: Intruder funciona però està limitat en velocitat (throttling), suficient per aprendre.
  • Professional: Intruder a velocitat completa i amb el Scanner automàtic.

Ús responsable: el fuzzing genera moltes peticions i pot degradar un servei. En un engagement real es controla el ritme i es respecta la finestra acordada; al teu laboratori pots practicar sense límit perquè el servidor és teu. Contrapartida defensiva: un WAF i un bon logging detecten i frenen justament aquest tipus de ràfegues; provar-les t'ensenya també a defensar-les.

  1. Community vs. Professional

Aspecte Community (gratis) Professional (pagament)
Proxy, Target, Repeater, Decoder, Comparer
Intruder Sí, amb velocitat limitada Complet
Scanner automàtic No
Desar/restaurar projectes Limitat Complet
Extensions (BApp Store) La majoria Totes
Ús típic Aprendre, proves manuals Treball professional diari

Per formar-te i fer proves manuals, Community sobra. El salt a Professional es justifica quan treballes professionalment i necessites el Scanner i l'Intruder sense límits. La seva alternativa lliure i completa és OWASP ZAP, que estudiarem a la lliçó següent: on Burp Pro costa llicència, ZAP ofereix escaneig actiu gratuït i millor encaix en automatització. Cadascuna té el seu lloc; ho veurem en detall a 07-04.

Errors Comuns i Consells

  • Oblidar el certificat CA. Sense instal·lar el certificat CA de Burp, l'HTTPS dona errors de certificat i no veus el trànsit xifrat. Instal·la'l al teu equip de treball (i només allà).
  • Intercepció sempre activa. Deixar Intercept en "on" congela cada petició i sembla que "el navegador no carrega". Deixa'l en off tret de quan vulguis capturar alguna cosa concreta.
  • No definir scope. Sense scope, el sitemap s'omple de dominis de tercers i corres el risc de provar fora del que està autoritzat. Defineix l'scope en començar.
  • Fer fuzzing a producció sense control. Intruder pot saturar un servei real. Controla la velocitat, respecta la finestra i practica a fons al teu laboratori.
  • Instal·lar el certificat CA en dispositius aliens. És habilitar una intercepció no consentida. Només al teu propi equip/perfil, i elimina'l en acabar.
  • Consell: aprèn a moure peticions amb "Send to Repeater/Intruder". El flux Proxy → Repeater → Intruder és el 80% de la feina diària amb Burp.

Exercicis

Exercici 1. Descriu els passos per deixar Burp llest per interceptar el trànsit HTTPS de la botiga del teu laboratori: configuració del proxy, certificat CA i definició d'scope. Explica per què el certificat CA és imprescindible i quina precaució prendries amb ell.

Exercici 2. Tens al sitemap la petició GET /producto.php?id=14. Explica com faries servir Repeater per buscar indicis d'injecció SQL a mà i quina resposta et faria sospitar. Després indica com ho automatitzaries amb Intruder.

Exercici 3. Un company vol comprar Burp Professional per "practicar a casa". Argumenta si li cal per aprendre i quines alternatives té, esmentant Community i OWASP ZAP.

Solucions

Solució 1. (1) Arrencar Burp i fer servir el seu navegador incrustat o configurar el navegador per fer servir el proxy 127.0.0.1:8080. (2) Amb el proxy actiu, visitar http://burpsuite, descarregar el CA Certificate i importar-lo al magatzem d'autoritats de confiança del navegador/SO. (3) A Target → Scope, afegir tienda.technova.lab per acotar la feina a l'objectiu autoritzat. El certificat CA és imprescindible perquè el trànsit HTTPS va xifrat; sense confiar en el certificat CA de Burp, el navegador rebutja la intercepció amb errors de certificat. Precaució: instal·lar-lo només al meu equip de laboratori i eliminar-lo en acabar, ja que atorga a Burp la capacitat de desxifrar HTTPS.

Solució 2. Amb Repeater: envio la petició a Repeater, canvio id=14 per id=14' (una cometa) i observo la resposta; si apareix un error de SQL o un HTTP 500 on abans hi havia un producte, és indici d'injecció SQL. Ajustaria amb id=14 AND 1=1 (normal) vs. id=14 AND 1=2 (diferent) per confirmar el comportament. Amb Intruder: marco la posició id=§14§, carrego una llista de payloads (1, 2, ' OR '1'='1, 1 AND 1=2, ...) i llanço l'atac; comparo codi d'estat, longitud i temps de cada resposta: les files anòmales delaten la injecció. A Community ho faria a velocitat limitada, suficient per al laboratori.

Solució 3. Per aprendre no li cal Burp Professional: l'edició Community inclou Proxy, Target, Repeater, Decoder, Comparer i Intruder (limitat en velocitat), que cobreix de sobres les proves manuals d'un laboratori casolà. Si vol escaneig automàtic o Intruder sense límits gratis, l'alternativa és OWASP ZAP, lliure i completa, amb escaneig actiu inclòs. La compra de Burp Pro es justifica en la feina professional, no per practicar a casa.

Conclusió

Burp Suite és l'estàndard per a les proves de seguretat web, i la seva força neix d'una idea simple: col·locar-se entre el navegador i el servidor per veure i manipular cada petició. Vam repassar la seva arquitectura —Proxy, Target, Repeater, Intruder, Decoder, Comparer i el Scanner de Pro—, com configurar el proxy i el certificat CA per interceptar HTTPS, i un flux de treball complet contra la botiga de TechNova: definir scope, mapar, interceptar producto.php?id=, repetir la petició a Repeater per confirmar la injecció SQL a mà i fer fuzzing del paràmetre amb Intruder. Vam veure que Community basta per aprendre i que Professional aporta Scanner i Intruder sense límits, sempre sota el marc de treballar només contra objectius autoritzats.

Burp Pro té un cost de llicència, i no sempre és l'opció quan l'objectiu és integrar les proves web en canonades automàtiques. Per a aquest terreny existeix una alternativa lliure, completa i pensada per a l'automatització. A la lliçó següent l'estudiem: OWASP ZAP, i la comparem amb Burp per saber quan triar cadascuna.

© Copyright 2026. Tots els drets reservats