Erste Schritte mit der Burp Suite: Ein Pentesting-Tutorial

Burp ist eine der am besten bewerteten Sicherheitssuiten für Pentesting und ethisches Hacking. Neben kostenpflichtigen Professional- und Enterprise-Editionen können Sie die Community Edition kostenlos installieren und sogar direkt unter Kali Linux verwenden. Die Burp Suite wird von Sicherheitsexperten häufig für fortgeschrittene Scans und verschiedene Verkehrsüberwachungen eingesetzt (z. B. […]

Verfasst von
Julien Maury
Julien Maury
May 9, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Burp ist eine der am besten bewerteten Sicherheitssuiten für Pentesting und ethisches Hacking. Neben kostenpflichtigen Professional- und Enterprise-Editionen können Sie die Community Edition kostenlos installieren und sogar direkt unter Kali Linux verwenden.

Die Burp Suite wird von Sicherheitsexperten häufig für fortgeschrittene Scans und verschiedene Verkehrsüberwachungen eingesetzt (z. B. HTTP-Anfragen). Das von PortSwigger gepflegte Tool bietet umfassende Dokumentation.

Für die verschiedenen Editionen gibt es eigene Bereiche. Die Enterprise- und Pro-Versionen sind zwar teuer, bieten aber zusätzliche Funktionen, die für Ihr Unternehmen sinnvoll sein können. Bleiben Sie also nicht nur deshalb bei der kostenlosen Community Edition, weil sie kostenlos ist. Cybersicherheits-Tools machen sich durch die Kostenersparnis infolge verhinderter Sicherheitsverletzungen typischerweise bezahlt – bei einem einzigen Vorfall können sich diese Kosten auf Millionen belaufen.

Dennoch bietet die kostenlose Edition eine Menge, daher sehen wir uns hier einige Grundlagen an.

Lesen Sie auch: 10 wichtige Open-Source-Tools für Penetrationstests

Burp für mehr Sicherheit auf VMs installieren

Am einfachsten beginnen Sie mit Burp, indem Sie einige virtuelle Maschinen installieren, damit Sie Ihre Tests unter sicheren Bedingungen durchführen können. Natürlich müssen Sie Kali Linux nicht installieren, da sich die Burp Suite auf den meisten Betriebssystemen als eigenständiges Paket installieren lässt, einschließlich des relativ neuen macOS M1.

Absolute Anfänger sollten sich wahrscheinlich auf Linux-Distributionen wie Ubuntu oder Debian beschränken und den Installer herunterladen, da Kali überwältigend sein kann und eher ein hochgerüstetes Betriebssystem für Pentester und ethische Hacker ist.

Die Burp Suite verfügt über zahlreiche fortgeschrittene Funktionen, aber am beliebtesten ist wahrscheinlich der Burp-Proxy, der Anfragen abfangen kann. Wenn Sie diese Funktion testen möchten, müssen Sie den Browser für die Verwendung des richtigen Proxys konfigurieren. Browser-Erweiterungen erleichtern diese Aufgabe.

Advertisement

In jedem Fall benötigen Sie für die Tests folgende Elemente:

  • einen Rechner mit installierter Burp Suite (verwenden Sie die Standardeinstellungen, um die Installation zu beschleunigen)
  • einen für den Burp-Proxy konfigurierten Browser (Firefox unter Kali ist der einfachste Weg)
  • eine anzugreifende Webanwendung

Lesen Sie auch: Wie Hacker Aufklärung nutzen – und wie Sie sich davor schützen

So richten Sie eine Burp-Suite-Demo ein

Sie können die Burp Suite auf Ihrem System installieren oder die vorgefertigte Version in Kali Linux verwenden. Das sagt Ihnen jedoch noch nicht, was Sie damit tun sollen.

In diesem Leitfaden konzentrieren wir uns auf Pentests. Aus dieser Perspektive könnten die OWASP Top Ten hilfreich sein, um Ziele zu definieren und eine vollständige Arbeitssitzung zu organisieren. Hier demonstrieren wir jedoch nur einige wenige Schwachstellen.

Wir verwenden den OWASP Juice Shop, „die modernste und ausgefeilteste unsichere Webanwendung“, als verwundbares Ziel.

Die OWASP-Teams pflegen diese fehlerhafte Webanwendung zu Bildungszwecken. Folgen Sie diesem Link für Anweisungen zur Installation auf Ihrem System (z. B. der Kali-VM).

Außerdem benötigen Sie Node und NPM, die in Kali Linux standardmäßig nicht installiert sind. Sobald Sie diese eingerichtet haben, können Sie die Anwendung mit npm start starten und http://localhost:3000 aufrufen:

Stellen Sie sicher, dass der Browser den Proxy unter 127.0.0.1 verwendet (der Standardport für Burp ist 8080). Wenn Sie nicht wissen, wie Sie ihn konfigurieren, lesen Sie die Dokumentation.

Sobald alle Abhängigkeiten installiert und konfiguriert sind, können Sie mit den nächsten Schritten beginnen.

Lesen Sie auch: OWASP nennt erstmals seit Jahren eine neue Top-Schwachstelle

So fangen Sie Anfragen mit Burp ab

Mit dem Juicy Shop lassen sich sehr viele Dinge anstellen. Nehmen wir jedoch an, wir möchten die Registrierungsformulare abfangen. Wir können einen solchen Angriff simulieren, indem wir Burp öffnen (stellen Sie sicher, dass das Abfangen aktiviert ist) und ein Formular absenden.

Der obige Screenshot zeigt, wie wir dabei vorgegangen sind. Sehen Sie sich die abgefangene Anfrage unten an:

Advertisement

Wenn wir diese an die Repeater-Funktion senden, können wir nun direkt über unser Dashboard neue Benutzer registrieren, indem wir dieselbe Anfrage mit neuen Werten senden. Da die Anwendung fehlerhaft ist, funktioniert das:

Wir können auf „send“ klicken, um einen neuen Benutzer zu registrieren und weitere Informationen zu erhalten:

Das Formular scheint Benutzer mit der Rolle „customer“ anzulegen. Als Pentester werden wir jedoch wahrscheinlich prüfen, ob wir eine höhere Rolle wie „administrator“ oder „admin“ erhalten können. Das sollte nicht passieren – gelingt es uns dennoch, ist der Shop verloren.

Es gibt mehrere Ansätze. Einer davon wäre, das zuvor abgefangene Registrierungsformular zu übernehmen, ein neues Schlüssel-Wert-Paar „role=admin“ hinzuzufügen und die manipulierte Anfrage zu senden:

Wie Sie sehen, erhalten wir den Status „success“. Wenn wir uns mit unserem neuen Admin-Konto anmelden, haben wir gerade eine neue Herausforderung gelöst:

Da die OWASP-Teams den Juicy Shop zu Bildungszwecken entwickelt haben, müssen wir noch weitere Herausforderungen freischalten, bevor wir die Umgebung vollständig kontrollieren können. Für den Anfang ist das aber schon gut.

Lesen Sie auch:

Ist Pentesting mit Burp einfach?

Wir haben bisher nur die kostenlose Community Edition verwendet, doch ihre übersichtliche Oberfläche bietet uns trotzdem einen großen Mehrwert. Sie erhalten alles, was Sie benötigen, um Daten abzufangen, in verschiedene Formate zu konvertieren, Anfragen zu dekodieren und zu wiederholen oder nach Schwachstellen zu suchen.

Sie können das Verhalten von Burp auch mit dem BApp Store anpassen. Selbst für die Community Edition gibt es kostenlose Erweiterungen.

Pentester werden den Arbeitsbereich und die Möglichkeit zu schätzen wissen, Projekte anzulegen, um Ordnung zu halten und die Arbeit zu speichern. Es gibt einen Intruder-Modus, in den Sie bösartige Payloads laden und an das Ziel senden können.

Advertisement

Als Nächstes lesen: Die 10 besten Open-Source-Tools zur Schwachstellenbewertung

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.