This simply post is written from my problem when I do penetration testing on customer's web application running on HTTPs protocol or when I try to find a bug on public website.
I write in thai language but everyone can easy understand by looking picture below.
post เบาๆ อันนี้เขียนจากว่า
เราจะแก้ไขโดยการ import CA cert ของ Burp suite เข้าไปเพื่อให้เป็น Burp เป็น trusted root ใน firefox โดยมีวิธีดังนี้
ในที่นี้จะ assume ว่ามีการ run burp เป็น proxy ไว้เรียบร้อยแล้วนะ โดยที่ firefox ก็จะต้องชี้ไปยัง burp ด้วย (ถึงได้เกิด error ด้านบนขึ้นมา)
1. ใช้ firefox เข้า http://burp
2. คลิ๊กที่ CA Certificate ด้านขวามือ จะให้เรา download ตัว "cacert.der" มาเก็บไว้ที่ที่ต้องการ
3. ไปที่ tools --> option หรือ คลิ๊กตามรูป
4. ไปที่ Advanced --> Certificates --> View Certificates ตามรูป
5. ไปที่ tab "Authorities"
6. คลิ๊กเลือก import แล้ว browse ไฟล์ cacert.der ที่เรา save เก็บไว้ตอนต้น แล้วทำการ open
7. แล้วเลือก "Trust this CA to identify websites" เสร็จแล้วคลิ๊ก OK
8. เสร็จแล้วลองเข้ามา check ดู จะพบว่ามี CA ของ burp ติดตั้งอยู่ตามรูป (postwigger นั่นละ)
9. หลังจากนั้นก็ทำการ restart firefox เมื่อเปิดขึ้นมาใหม่ก็จะสามารถ intercept HTTPs ได้ละ ลองด้วย pantip และ gmail
I write in thai language but everyone can easy understand by looking picture below.
post เบาๆ อันนี้เขียนจากว่า
- ไปทำการทดสอบเจาะระบบ Web Application ที่ไซต์ลูกค้า แล้วลูกค้าใช้ HTTPs พอจะใช้ Burp suite ทำการ intercept เวปไซต์ที่เป็น HTTPs บน firefox มันจะขึ้น error ที่บอกว่ามีการใช้ HSTS
- จะลองหา Bug ของพวก gmail, facebook หรือ เวปไซต์ HTTPs อื่นๆ ก็จะขึ้นเช่นเดียวกัน ตามรูป
เราจะแก้ไขโดยการ import CA cert ของ Burp suite เข้าไปเพื่อให้เป็น Burp เป็น trusted root ใน firefox โดยมีวิธีดังนี้
ในที่นี้จะ assume ว่ามีการ run burp เป็น proxy ไว้เรียบร้อยแล้วนะ โดยที่ firefox ก็จะต้องชี้ไปยัง burp ด้วย (ถึงได้เกิด error ด้านบนขึ้นมา)
1. ใช้ firefox เข้า http://burp
2. คลิ๊กที่ CA Certificate ด้านขวามือ จะให้เรา download ตัว "cacert.der" มาเก็บไว้ที่ที่ต้องการ
3. ไปที่ tools --> option หรือ คลิ๊กตามรูป
4. ไปที่ Advanced --> Certificates --> View Certificates ตามรูป
5. ไปที่ tab "Authorities"
6. คลิ๊กเลือก import แล้ว browse ไฟล์ cacert.der ที่เรา save เก็บไว้ตอนต้น แล้วทำการ open
7. แล้วเลือก "Trust this CA to identify websites" เสร็จแล้วคลิ๊ก OK
8. เสร็จแล้วลองเข้ามา check ดู จะพบว่ามี CA ของ burp ติดตั้งอยู่ตามรูป (postwigger นั่นละ)
9. หลังจากนั้นก็ทำการ restart firefox เมื่อเปิดขึ้นมาใหม่ก็จะสามารถ intercept HTTPs ได้ละ ลองด้วย pantip และ gmail
สำหรับ browser ตัวอื่นก็จะคล้ายๆกันครับ
Reference : https://support.portswigger.net/customer/portal/articles/1783087-installing-burp-s-ca-certificate-in-firefox
ดีมากครับ
ReplyDeleteขอบคุณครับ
Delete