Kenapa Burp Suite?
Burp Suite adalah senjata utama seorang bug hunter. Banyak hunter profesional melakukan seluruh proses hunting — dari recon hingga eksploitasi — hanya menggunakan Burp Suite. Memahami Burp Suite dengan baik adalah perbedaan antara hunter pemula dan hunter yang menghasilkan.
Versi yang digunakan: Materi ini menggunakan Burp Suite Community Edition yang 100% gratis. Download di portswigger.net/burp/communitydownload. Versi Pro menambahkan fitur scanner otomatis, tapi Community Edition sudah lebih dari cukup untuk hunting manual.
Setup Awal Burp Suite
Step 1: Install & Buka Burp Suite
# Setelah download dan install, buka Burp Suite
# Pilih "Temporary project" → "Use Burp defaults" → Start Burp
Step 2: Setup Browser Proxy
Burp Suite bekerja sebagai proxy — semua traffic browser harus melewatinya.
# Default Burp proxy listener:
Host: 127.0.0.1
Port: 8080
# Di Firefox:
Settings → Network Settings → Manual Proxy Configuration
HTTP Proxy: 127.0.0.1 Port: 8080
Centang "Use this proxy for HTTPS too"
# Rekomendasi: Gunakan ekstensi FoxyProxy
# Bisa toggle proxy on/off dengan satu klik
Step 3: Install Burp CA Certificate (WAJIB untuk HTTPS)
# 1. Pastikan proxy aktif di browser
# 2. Buka di browser: http://burpsuite
# 3. Klik "CA Certificate" untuk download
# 4. Di Firefox: Settings → Privacy → Certificates → Import
# 5. Centang "Trust this CA to identify websites"
# Sekarang Burp bisa intercept HTTPS traffic!
Fitur-Fitur Utama Burp Suite
1. Proxy — Intercept Traffic
Tab Proxy adalah jantung Burp Suite. Di sinilah semua HTTP request ditangkap sebelum dikirim ke server.
Cara Intercept Request
# 1. Buka tab Proxy → Intercept
# 2. Pastikan "Intercept is on" (tombol biru)
# 3. Lakukan aksi di browser (klik tombol, submit form)
# 4. Request akan tertahan di Burp
# 5. Bisa modifikasi, lalu klik "Forward" untuk lanjutkan
# 6. Atau "Drop" untuk membuang request
HTTP History
Tab Proxy → HTTP History menyimpan semua request yang sudah melewati Burp. Ini sangat berguna untuk:
- Review semua request yang terjadi saat browsing normal
- Menemukan endpoint tersembunyi
- Mencari request yang mengandung data sensitif
- Klik kanan request → "Send to Repeater" untuk analisis lebih lanjut
2. Repeater — Manual Testing
Repeater adalah fitur yang paling sering digunakan. Memungkinkan kamu mengirim request berkali-kali dengan modifikasi berbeda.
Cara Menggunakan Repeater
# Cara 1: Dari Proxy History
Klik kanan request → "Send to Repeater" (Ctrl+R)
# Cara 2: Dari Intercept
Saat request tertahan → "Action" → "Send to Repeater"
# Di Repeater:
- Kiri: Request yang bisa dimodifikasi
- Kanan: Response dari server
- Klik "Send" untuk kirim
- Modifikasi parameter, klik Send lagi, lihat perubahan response
Contoh Penggunaan Repeater untuk IDOR
# Request awal (akses profil sendiri)
GET /api/users/1234/profile HTTP/1.1
Host: target.com
Cookie: session=abc123
# Di Repeater: ubah ID
GET /api/users/1235/profile HTTP/1.1 ← ganti ID
Host: target.com
Cookie: session=abc123
# Send → lihat response:
# 200 OK dengan data orang lain = IDOR!
# 403 Forbidden = properly protected
Contoh Testing XSS dengan Repeater
# Request form search
POST /search HTTP/1.1
Host: target.com
q=laptop
# Coba payload XSS satu per satu di Repeater
q=<script>alert(1)</script>
q=<img src=x onerror=alert(1)>
q=<svg onload=alert(1)>
# Lihat di response apakah payload direfleksikan tanpa encoding
3. Intruder — Automated Attack
Intruder digunakan untuk serangan otomatis — brute force, fuzzing parameter, dan testing banyak payload sekaligus.
Community Edition limitation: Intruder di versi Community dibatasi kecepatannya (throttled). Untuk fuzzing yang lebih cepat, gunakan ffuf atau wfuzz. Tapi untuk testing manual dengan beberapa ratus payload, Community Edition masih cukup.
Cara Setup Intruder
# 1. Send request ke Intruder (Ctrl+I)
# 2. Tab "Positions" — pilih attack type:
Sniper → 1 payload, 1 position
Battering Ram → 1 payload, semua position bersamaan
Pitchfork → Multiple payload, multiple position (1:1)
Cluster Bomb → Semua kombinasi payload
# 3. Highlight parameter yang mau di-fuzz
# 4. Klik "Add §" untuk tandai position
GET /user?id=§1234§ HTTP/1.1 ← § menandai position
# 5. Tab "Payloads" — masukkan daftar nilai
# 6. Klik "Start attack"
Contoh: IDOR Testing dengan Intruder
# Attack type: Sniper
# Position: /api/orders/§1001§
# Payload type: Numbers
# From: 1000, To: 1100, Step: 1
# Setelah selesai, sort by "Length" atau "Status"
# Request dengan response berbeda = potential IDOR!
4. Decoder — Encode & Decode
Decoder sangat berguna untuk menganalisis data yang diencode dalam request/response.
# Supported formats:
URL Encode/Decode → %3C = <
Base64 Encode/Decode → dGVzdA== = test
HTML Encode/Decode → < = <
Hex Encode/Decode → 74657374 = test
Gzip Compress/Decompress
# Cara pakai:
# 1. Copy nilai encoded dari request
# 2. Paste di Decoder
# 3. Pilih decode method
# 4. Modifikasi nilainya
# 5. Encode kembali, paste ke request
5. Comparer — Bandingkan Response
Berguna untuk membandingkan dua response dan menemukan perbedaan kecil yang mengindikasikan bug.
# Use case: Blind SQL Injection
Response 1: query dengan kondisi TRUE (id=1 AND 1=1)
Response 2: query dengan kondisi FALSE (id=1 AND 1=2)
# Jika ada perbedaan konten = Blind SQLi!
# Comparer highlight persis bagian yang berbeda
6. Target & Sitemap
Tab Target menampilkan semua endpoint yang sudah dikunjungi, terorganisir seperti file tree.
# Cara build sitemap:
# 1. Tab Target → Scope
# 2. Tambahkan target: "Add" → masukkan domain
# 3. Centang "Use advanced scope control"
# 4. Browse website seperti biasa
# 5. Semua request dalam scope tersimpan di Sitemap
# Filter: klik kanan → "Show only in-scope items"
Tips & Tricks Burp Suite
Keyboard Shortcuts Penting
| Shortcut | Fungsi |
| Ctrl+R | Send ke Repeater |
| Ctrl+I | Send ke Intruder |
| Ctrl+F | Forward request (saat intercept) |
| Ctrl+Shift+F | Forward semua request |
| Ctrl+Z | Undo modifikasi di editor |
Tips Workflow Efektif
- Matikan intercept saat browsing normal — nyalakan hanya saat mau capture request spesifik
- Gunakan "Match and Replace" di Proxy Options untuk auto-replace header tertentu di semua request
- Tab Repeater bisa banyak — buat tab berbeda untuk setiap endpoint yang sedang ditest
- Highlight request penting di History dengan warna — klik kanan → "Highlight"
- Comment request — klik kanan → "Add comment" untuk catatan
Extension Burp Suite yang Berguna
# Di BApp Store (tab Extensions → BApp Store):
Autorize → Otomatis test IDOR/access control
Logger++ → Advanced request logging
Param Miner → Temukan parameter tersembunyi
JWT Editor → Decode, modify, attack JWT
Turbo Intruder → Intruder super cepat (bypass throttle)
Active Scan++ → Enhanced scanning rules
Workflow Bug Hunting dengan Burp
# Workflow standar seorang hunter dengan Burp:
1. Buka Burp → aktifkan proxy di browser
2. Browse target secara manual (login, explore fitur)
→ Burp otomatis collect semua request di History
3. Review HTTP History:
→ Cari endpoint menarik (API, admin, parameter)
→ Send ke Repeater untuk testing manual
4. Testing di Repeater:
→ Ubah parameter, ganti ID, inject payload
→ Analisis response setiap perubahan
5. Jika menemukan bug:
→ Dokumentasikan request/response sebagai PoC
→ Screenshot, copy request sebagai bukti
Belajar lebih dalam: PortSwigger (pembuat Burp Suite) punya Web Academy gratis di portswigger.net/web-security dengan lab interaktif yang menggunakan Burp Suite. Ini adalah resource terbaik untuk menguasai Burp Suite sambil belajar web security.
// CEK PEMAHAMAN
Kamu menemukan endpoint /api/orders/1001 yang menampilkan data ordermu. Fitur Burp Suite apa yang paling tepat untuk menguji apakah ada IDOR dengan mencoba ID 1000–1100 secara otomatis?
AProxy Intercept
BDecoder
CRepeater (ubah ID manual satu per satu)
DIntruder dengan payload type Numbers (1000-1100)