Kembali ke Roadmap
// PHASE 1 · Panduan Lengkap Burp Suite

Panduan Lengkap Burp Suite

Kenapa Burp Suite?

Burp Suite adalah senjata utama seorang bug hunter. Banyak hunter profesional melakukan seluruh proses hunting — dari recon hingga eksploitasi — hanya menggunakan Burp Suite. Memahami Burp Suite dengan baik adalah perbedaan antara hunter pemula dan hunter yang menghasilkan.

Versi yang digunakan: Materi ini menggunakan Burp Suite Community Edition yang 100% gratis. Download di portswigger.net/burp/communitydownload. Versi Pro menambahkan fitur scanner otomatis, tapi Community Edition sudah lebih dari cukup untuk hunting manual.

Setup Awal Burp Suite

Step 1: Install & Buka Burp Suite

# Setelah download dan install, buka Burp Suite # Pilih "Temporary project" → "Use Burp defaults" → Start Burp

Step 2: Setup Browser Proxy

Burp Suite bekerja sebagai proxy — semua traffic browser harus melewatinya.

# Default Burp proxy listener: Host: 127.0.0.1 Port: 8080 # Di Firefox: Settings → Network Settings → Manual Proxy Configuration HTTP Proxy: 127.0.0.1 Port: 8080 Centang "Use this proxy for HTTPS too" # Rekomendasi: Gunakan ekstensi FoxyProxy # Bisa toggle proxy on/off dengan satu klik

Step 3: Install Burp CA Certificate (WAJIB untuk HTTPS)

# 1. Pastikan proxy aktif di browser # 2. Buka di browser: http://burpsuite # 3. Klik "CA Certificate" untuk download # 4. Di Firefox: Settings → Privacy → Certificates → Import # 5. Centang "Trust this CA to identify websites" # Sekarang Burp bisa intercept HTTPS traffic!

Fitur-Fitur Utama Burp Suite

1. Proxy — Intercept Traffic

Tab Proxy adalah jantung Burp Suite. Di sinilah semua HTTP request ditangkap sebelum dikirim ke server.

Cara Intercept Request

# 1. Buka tab Proxy → Intercept # 2. Pastikan "Intercept is on" (tombol biru) # 3. Lakukan aksi di browser (klik tombol, submit form) # 4. Request akan tertahan di Burp # 5. Bisa modifikasi, lalu klik "Forward" untuk lanjutkan # 6. Atau "Drop" untuk membuang request

HTTP History

Tab Proxy → HTTP History menyimpan semua request yang sudah melewati Burp. Ini sangat berguna untuk:

2. Repeater — Manual Testing

Repeater adalah fitur yang paling sering digunakan. Memungkinkan kamu mengirim request berkali-kali dengan modifikasi berbeda.

Cara Menggunakan Repeater

# Cara 1: Dari Proxy History Klik kanan request → "Send to Repeater" (Ctrl+R) # Cara 2: Dari Intercept Saat request tertahan → "Action" → "Send to Repeater" # Di Repeater: - Kiri: Request yang bisa dimodifikasi - Kanan: Response dari server - Klik "Send" untuk kirim - Modifikasi parameter, klik Send lagi, lihat perubahan response

Contoh Penggunaan Repeater untuk IDOR

# Request awal (akses profil sendiri) GET /api/users/1234/profile HTTP/1.1 Host: target.com Cookie: session=abc123 # Di Repeater: ubah ID GET /api/users/1235/profile HTTP/1.1 ← ganti ID Host: target.com Cookie: session=abc123 # Send → lihat response: # 200 OK dengan data orang lain = IDOR! # 403 Forbidden = properly protected

Contoh Testing XSS dengan Repeater

# Request form search POST /search HTTP/1.1 Host: target.com q=laptop # Coba payload XSS satu per satu di Repeater q=<script>alert(1)</script> q=<img src=x onerror=alert(1)> q=<svg onload=alert(1)> # Lihat di response apakah payload direfleksikan tanpa encoding

3. Intruder — Automated Attack

Intruder digunakan untuk serangan otomatis — brute force, fuzzing parameter, dan testing banyak payload sekaligus.

Community Edition limitation: Intruder di versi Community dibatasi kecepatannya (throttled). Untuk fuzzing yang lebih cepat, gunakan ffuf atau wfuzz. Tapi untuk testing manual dengan beberapa ratus payload, Community Edition masih cukup.

Cara Setup Intruder

# 1. Send request ke Intruder (Ctrl+I) # 2. Tab "Positions" — pilih attack type: Sniper → 1 payload, 1 position Battering Ram → 1 payload, semua position bersamaan Pitchfork → Multiple payload, multiple position (1:1) Cluster Bomb → Semua kombinasi payload # 3. Highlight parameter yang mau di-fuzz # 4. Klik "Add §" untuk tandai position GET /user?id=§1234§ HTTP/1.1 ← § menandai position # 5. Tab "Payloads" — masukkan daftar nilai # 6. Klik "Start attack"

Contoh: IDOR Testing dengan Intruder

# Attack type: Sniper # Position: /api/orders/§1001§ # Payload type: Numbers # From: 1000, To: 1100, Step: 1 # Setelah selesai, sort by "Length" atau "Status" # Request dengan response berbeda = potential IDOR!

4. Decoder — Encode & Decode

Decoder sangat berguna untuk menganalisis data yang diencode dalam request/response.

# Supported formats: URL Encode/Decode → %3C = < Base64 Encode/Decode → dGVzdA== = test HTML Encode/Decode → &lt; = < Hex Encode/Decode → 74657374 = test Gzip Compress/Decompress # Cara pakai: # 1. Copy nilai encoded dari request # 2. Paste di Decoder # 3. Pilih decode method # 4. Modifikasi nilainya # 5. Encode kembali, paste ke request

5. Comparer — Bandingkan Response

Berguna untuk membandingkan dua response dan menemukan perbedaan kecil yang mengindikasikan bug.

# Use case: Blind SQL Injection Response 1: query dengan kondisi TRUE (id=1 AND 1=1) Response 2: query dengan kondisi FALSE (id=1 AND 1=2) # Jika ada perbedaan konten = Blind SQLi! # Comparer highlight persis bagian yang berbeda

6. Target & Sitemap

Tab Target menampilkan semua endpoint yang sudah dikunjungi, terorganisir seperti file tree.

# Cara build sitemap: # 1. Tab Target → Scope # 2. Tambahkan target: "Add" → masukkan domain # 3. Centang "Use advanced scope control" # 4. Browse website seperti biasa # 5. Semua request dalam scope tersimpan di Sitemap # Filter: klik kanan → "Show only in-scope items"

Tips & Tricks Burp Suite

Keyboard Shortcuts Penting

ShortcutFungsi
Ctrl+RSend ke Repeater
Ctrl+ISend ke Intruder
Ctrl+FForward request (saat intercept)
Ctrl+Shift+FForward semua request
Ctrl+ZUndo modifikasi di editor

Tips Workflow Efektif

Extension Burp Suite yang Berguna

# Di BApp Store (tab Extensions → BApp Store): Autorize → Otomatis test IDOR/access control Logger++ → Advanced request logging Param Miner → Temukan parameter tersembunyi JWT Editor → Decode, modify, attack JWT Turbo Intruder → Intruder super cepat (bypass throttle) Active Scan++ → Enhanced scanning rules

Workflow Bug Hunting dengan Burp

# Workflow standar seorang hunter dengan Burp: 1. Buka Burp → aktifkan proxy di browser 2. Browse target secara manual (login, explore fitur) → Burp otomatis collect semua request di History 3. Review HTTP History: → Cari endpoint menarik (API, admin, parameter) → Send ke Repeater untuk testing manual 4. Testing di Repeater: → Ubah parameter, ganti ID, inject payload → Analisis response setiap perubahan 5. Jika menemukan bug: → Dokumentasikan request/response sebagai PoC → Screenshot, copy request sebagai bukti
Belajar lebih dalam: PortSwigger (pembuat Burp Suite) punya Web Academy gratis di portswigger.net/web-security dengan lab interaktif yang menggunakan Burp Suite. Ini adalah resource terbaik untuk menguasai Burp Suite sambil belajar web security.
// CEK PEMAHAMAN
Kamu menemukan endpoint /api/orders/1001 yang menampilkan data ordermu. Fitur Burp Suite apa yang paling tepat untuk menguji apakah ada IDOR dengan mencoba ID 1000–1100 secara otomatis?
AProxy Intercept
BDecoder
CRepeater (ubah ID manual satu per satu)
DIntruder dengan payload type Numbers (1000-1100)
Basic Tools Bug Hunter Subdomain Enumeration