Domaine Red Team · synthèse V11
Burp Suite
Utiliser Burp Suite comme poste d’analyse HTTP pour des applications et API autorisées.
Objectif du domaine
Le domaine « Burp Suite » regroupe 10 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation et préparation de l’environnement — Installer et valider Burp Suite, browser profile, curl, ffuf sous Windows, Linux ou Kali pour le domaine Burp Suite, avec isolation, vérification des versions et procédure de nettoyage.
- Architecture de Burp et configuration du navigateur — Guide professionnel et progressif consacré à architecture de burp et configuration du navigateur, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Cartographie de la cible avec Target et Site map — Guide professionnel et progressif consacré à cartographie de la cible avec target et site map, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Analyse reproductible avec Proxy et Repeater — Guide professionnel et progressif consacré à analyse reproductible avec proxy et repeater, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Intruder, limites de débit et jeux de données — Guide professionnel et progressif consacré à intruder, limites de débit et jeux de données, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Scanner, extensions et validation manuelle — Guide professionnel et progressif consacré à scanner, extensions et validation manuelle, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Preuves HTTP, projet Burp et restitution — Guide professionnel et progressif consacré à preuves http, projet burp et restitution, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Utilisation pratique, filtres, raccourcis et aide — Utiliser Burp Suite comme poste de travail HTTP : scope, Proxy, Site map, Repeater, Scanner et preuves.
- Mini-tutoriel : scanner une application avec Burp Suite Professional — Configurer le périmètre, explorer, lancer un crawl et audit limité, puis valider les résultats.
- Proxy, scope, Repeater, Intruder et Scanner — Construire un workflow Burp centré sur le scope, la reproduction manuelle et un scan actif limité au laboratoire.
Références du domaine
- PortSwigger — Burp Suite Documentation
- PortSwigger Web Security Academy
- OWASP Web Security Testing Guide
- Penetration Testing Execution Standard
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- A-poc — RedTeam-Tools
- infosecn1nja — Red-Teaming-Toolkit
- HackTricks — Pentesting Methodology
À retenir
- Burp Suite contient 10 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.