Web Application Security Testing with Burp Suite
Belajar Burp Suite dari nol: proxy, repeater, intruder, scope, ekstensi, dan target lab untuk pengujian aplikasi web.
Pertama kali gue buka Burp Suite, gue langsung ngerasa overwhelmed. Tombol di mana-mana, tab berlapis, dan warna-warni yang gak jelas artinya. Gue sempet tutup aplikasi itu dan balik ke cara lama: coba-coba manual lewat browser.
Beberapa bulan kemudian, Burp Suite jadi alat utama gue dalam setiap pengujian aplikasi web. Dari yang tadinya bikin pusing, sekarang gak bisa kerja tanpa dia. Di tulisan ini gue mau bagi perjalanan gue belajar Burp Suite, dari nol sampai akhirnya jadi alat andalan.
Kenapa Burp Suite Begitu Penting
Aplikasi web itu rumit. Di balik setiap halaman yang lo lihat di browser, ada puluhan request HTTP yang bolak-balik antara browser dan server. Header, cookie, parameter, token — semua itu bergerak tanpa lo sadari.
Browser biasa menyembunyikan semua detail itu. Burp Suite justru membukanya. Ia duduk di antara browser lo dan server, menangkap setiap request dan response. Lo bisa melihat, menghentikan, dan mengubah data yang lewat. Itu adalah kekuatan yang luar biasa untuk seorang penguji keamanan.
Memasang Proxy: Langkah Pertama yang Paling Penting
Burp bekerja sebagai proxy. Browser lo diarahkan untuk mengirim semua koneksi lewat Burp dulu, baru diteruskan ke server. Ini langkah pertama yang harus lo kuasai.
Caranya sederhana. Buka Burp, buka tab Proxy, dan pastikan listener menyala di alamat 127.0.0.1 port 8080. Lalu di browser lo, atur proxy manual ke alamat yang sama. Setelah itu, semua koneksi browser lo akan lewat Burp.
Satu langkah tambahan yang sering dilupakan pemula: install sertifikat Burp di browser. Tanpa ini, Burp gak bisa menangkap koneksi HTTPS. Sertifikat ini memberitahu browser bahwa Burp bisa dipercaya sebagai perantara. Install sekali, dan semua koneksi HTTPS jadi terlihat.
Target Scope: Jangan Tersesat
Setelah proxy jalan, lo akan lihat semua request dari browser muncul di Burp. Termasuk request ke Google, media sosial, update otomatis, dan sejuta hal lain yang gak relevan. Ini bikin bising.
Atur target scope. Di tab Target, tambahkan domain atau subdomain aplikasi yang lo uji. Setelah itu, aktifkan filter supaya Burp hanya menampilkan request dalam scope. Sekarang layar lo bersih, dan lo bisa fokus ke target.
Repeater: Tempat Lo Bermain
Kalau Burp Suite adalah kota, Repeater adalah taman bermain lo. Di sini lo bisa mengambil satu request, mengutak-atik isinya, mengirim ulang ke server, dan melihat response-nya. Tanpa batasan.
Misalnya lo lihat request login yang mengirim parameter username dan password. Di Repeater, lo bisa ganti username jadi karakter aneh, password jadi tanda kutip, atau menambah parameter baru. Setiap perubahan lo kirim, dan lo lihat bagaimana server merespons.
Dari sinilah sebagian besar celah keamanan ditemukan. Bukan dari scanner otomatis, tapi dari penguji yang duduk dan mengubah satu per satu parameter sambil mengamati responsenya.
Intruder: Serangan Terukur
Repeater untuk satu request. Intruder untuk ratusan atau ribuan. Di sinilah lo mengotomasi pengujian.
Misalnya lo curiga parameter id di URL rentan terhadap akses tidak sah. Di Intruder, lo set parameter itu sebagai posisi serangan, lalu lo muat daftar nilai dari 1 sampai 1000. Burp akan mengirim 1000 request, masing-masing dengan nilai id yang berbeda, dan lo bisa melihat response mana yang mengembalikan data yang seharusnya gak bisa diakses.
Intruder juga bisa dipakai untuk brute force login, fuzzing parameter, atau menguji rate limiting. Tapi ingat: selalu minta izin sebelum melakukan serangan otomatis. Rate limiting server orang lain tanpa izin bisa dianggap sebagai serangan.
Decoder dan Comparer: Alat Bantu Kecil yang Besar Manfaatnya
Decoder itu sederhana: ia mengubah satu format ke format lain. Base64 ke teks biasa, URL encoding ke karakter asli, hash ke representasi hex.
Comparer adalah alat pembanding. Lo punya dua response yang mirip tapi tidak sama? Masukkan ke Comparer dan lihat persis di mana perbedaannya. Ini sangat membantu saat lo membandingkan response user biasa dengan response admin.
Extensions: Burp Bisa Diperluas
Burp bukan alat tertutup. Ekosistem ekstensinya sangat besar. Dari yang membantu deteksi kerentanan spesifik sampai yang mengubah tampilan antarmuka.
Beberapa ekstensi yang selalu gue pasang:
Autorize untuk pengujian otomatis otorisasi. Turbo Intruder untuk serangan yang lebih cepat. Logger++ untuk pencatatan yang lebih detail. CO2 untuk manipulasi cookie dan encoding.
Cari ekstensi yang sesuai dengan kebutuhan lo. Tapi jangan pasang terlalu banyak sekaligus. Cukup yang lo paham dan lo pakai.
Cara Gue Belajar: Proyek Kecil Mingguan
Burp itu luas. Kalau lo coba pelajari semuanya sekaligus, lo bakal frustrasi. Cara gue dulu adalah satu fitur per minggu.
Minggu pertama, gue hanya fokus ke Proxy. Memastikan koneksi berjalan, sertifikat terpasang, dan scope teratur.
Minggu kedua, gue eksplorasi Repeater. Mengambil request dari target lab, mengubah parameter, mengirim ulang.
Minggu ketiga, gue coba Intruder sederhana. Bukan untuk serangan nyata, tapi untuk paham cara kerja posisi, payload, dan pengaturan thread.
Minggu keempat, gue eksplorasi Scanner dan ekstensi.
Dalam sebulan, gue udah cukup nyaman dengan Burp untuk mulai pengujian yang bermakna.
Yang Sering Dilupakan
Burp itu alat, bukan solusi. Scanner otomatisnya membantu, tapi gak menggantikan pemahaman lo tentang aplikasi. Banyak celah serius yang gak terdeteksi scanner, tapi langsung kelihatan oleh penguji yang membaca response dengan teliti.
Satu kebiasaan yang selalu gue lakukan: sebelum menjalankan alat otomatis apapun, gue jelajahi aplikasi secara manual dulu. Gue klik setiap tombol, isi setiap form, dan baca setiap response. Pemahaman ini yang nantinya memandu gue ke area yang paling mungkin mengandung celah.
Penutup: Kembali ke Dasar
Burp Suite hanyalah alat. Ia mempercepat, mempermudah, dan memperjelas. Tapi yang menemukan celah adalah lo. Otak lo, pengalaman lo, dan insting lo.
Mulai dari proxy. Kuasai Repeater. Mainkan Intruder. Pasang dua atau tiga ekstensi. Lakukan itu secara konsisten selama sebulan, dan lo akan heran seberapa jauh lo sudah berkembang.
Kalau lo punya pengalaman pertama dengan Burp atau tips yang menurut lo berguna, cerita di komentar.
#BurpSuite #WebSecurity #Cybersecurity #InfoSec
Kesalahan Umum yang Gue Lihat
Beberapa kesalahan yang paling sering terjadi saat pemula belajar Burp:
Pertama, lupa mengatur scope. Semua request dari semua domain masuk, layar penuh, dan lo gak bisa fokus ke target. Atur scope di awal sesi. Ini kebiasaan yang menghemat banyak waktu.
Kedua, terlalu bergantung pada scanner. Scanner itu bagus untuk temuan umum dan low-hanging fruit. Tapi celah bisnis logis, otorisasi yang salah, dan race condition jarang terdeteksi scanner. Lo harus membaca manual.
Ketiga, tidak mencatat selama pengujian. Lo nemu sesuatu yang menarik di Repeater, lo lanjutkan, dan sejam kemudian lo lupa parameter mana yang lo ubah. Catat setiap langkah, setiap parameter yang lo curigai, dan setiap response yang menarik.
Keempat, tidak mengkonfigurasi ulang untuk setiap target. Setiap aplikasi berbeda. Header auth yang dipakai, encoding yang digunakan, session handling — semua harus disesuaikan. Jangan pakai konfigurasi default untuk semua target.
Proyek Lab: Belajar Burp dengan Target Aman
Cara terbaik belajar Burp adalah dengan target yang sengaja dibuat rentan. Beberapa target yang gue rekomendasikan:
OWASP Juice Shop adalah aplikasi toko jus online yang penuh dengan puluhan kerentanan. Cocok untuk pemula karena ada panduan langkah demi langkah. Pasang di mesin virtual, atur proxy Burp, dan mulai eksplorasi.
DVWA atau Damn Vulnerable Web Application adalah target klasik lainnya. Lebih sederhana dari Juice Shop, fokus ke kerentanan individu yang bisa lo aktifkan satu per satu.
WebGoat dari OWASP juga bagus. Setiap modul mengajarkan satu jenis kerentanan dengan penjelasan dan latihan.
Semua target ini gratis, legal, dan dirancang untuk belajar. Jangan pernah menguji Burp di situs yang bukan milik lo tanpa izin tertulis.
Penutup
Burp Suite adalah alat yang lo akan pakai sepanjang karier di web security. Investasi waktu untuk mempelajarinya akan terbayar berkali-kali lipat.
Mulai dari proxy. Tambah satu fitur setiap minggu. Praktikkan di lab yang aman. Dalam waktu singkat, lo akan punya kepercayaan diri untuk menguji aplikasi nyata.
#BurpSuite #WebSecurity #Cybersecurity #InfoSec