Burp Suite é o padrão de fato no arsenal de qualquer especialista em segurança de aplicações web. Seu módulo proxy permite interceptar, analisar e modificar tráfego HTTP/HTTPS entre o navegador e o servidor em tempo real. Neste guia, vamos discutir como configurar o Burp Suite como proxy, quais módulos usar para um pentest básico e como evitar erros comuns de iniciantes.
O que é Burp Suite e para que serve para um pentester
Burp Suite é uma plataforma integrada para teste de segurança de aplicações web, desenvolvida pela PortSwigger. A ferramenta existe em três edições: Community (gratuita), Professional e Enterprise. Para a maioria das tarefas de nível iniciante e intermediário, a versão Community é suficiente, embora a Professional ofereça acesso a um scanner de vulnerabilidades ativo e recursos avançados do Intruder.
O principal papel do Burp Suite no pentest é o de proxy man-in-the-middle. A ferramenta se coloca entre seu navegador e a aplicação web alvo, interceptando todo o tráfego HTTP/HTTPS. Isso permite:
- Ver requisições e respostas "cruas" que o navegador oculta do usuário
- Modificar parâmetros de requisições em tempo real — alterar cabeçalhos, corpo da requisição POST, cookies
- Repetir requisições com dados modificados sem recarregar a página
- Automatizar a varredura de valores de parâmetros para encontrar vulnerabilidades
- Construir um mapa completo da aplicação web (Spider/Crawler)
- Encontrar vulnerabilidades de classes SQLi, XSS, IDOR, SSRF e dezenas de outras
O Burp Suite é utilizado tanto por pentesters profissionais em projetos comerciais quanto por participantes de programas de Bug Bounty (HackerOne, Bugcrowd). É a primeira ferramenta que é instalada na máquina de trabalho ao iniciar uma carreira na área de Segurança de Aplicações.
⚠️ Importante:
Use o Burp Suite apenas para testar aplicações para as quais você tem permissão por escrito do proprietário, ou para ambientes de aprendizado (DVWA, WebGoat, HackTheBox, TryHackMe). Testes não autorizados são puníveis por lei.
Como funciona a interceptação proxy no Burp Suite
Quando você inicia o Burp Suite e ativa o módulo Proxy, um servidor proxy local é iniciado na sua máquina. Por padrão, ele escuta no endereço 127.0.0.1:8080. O navegador é configurado para usar esse endereço como proxy HTTP/HTTPS.
O funcionamento é o seguinte:
Navegador │ │ Requisição HTTP/HTTPS ▼ Burp Suite Proxy (127.0.0.1:8080) │ │ ← Aqui o Burp intercepta, exibe, permite modificar │ ▼ Servidor web alvo (example.com) │ │ Resposta HTTP/HTTPS ▼ Burp Suite Proxy │ │ ← Aqui o Burp intercepta a resposta do servidor │ ▼ Navegador (recebe a resposta)
Para tráfego HTTPS, o Burp Suite gera seus próprios certificados TLS para cada domínio em tempo real. Para que o navegador não exiba avisos sobre conexões inseguras, é necessário instalar o certificado CA raiz do Burp nos centros de certificação confiáveis do navegador ou do sistema operacional. Isso permite descriptografar o tráfego HTTPS — sem essa etapa, você verá apenas dados criptografados.
O modo de interceptação (Intercept) pode ser ativado ou desativado. Quando o Intercept está ativado — cada requisição é "congelada" no Burp e aguarda sua decisão: passar como está, modificar ou descartar. Quando desativado — o Burp passa o tráfego de forma transparente, mas ainda registra no Histórico HTTP.
Configuração do navegador e instalação do certificado CA
Este é o passo mais importante para começar a trabalhar. Vamos considerar duas opções: usar o navegador embutido do Burp e a configuração manual do Chrome/Firefox.
Opção 1: Navegador embutido do Burp Suite (recomendado para iniciantes)
A partir da versão 2021.x, o Burp Suite vem com um navegador Chromium embutido, que já está pré-configurado para trabalhar com proxy e contém o certificado CA. Este é o jeito mais rápido de começar:
- Abra o Burp Suite → vá para a seção Proxy
- Clique no botão Open Browser
- Um Chromium será aberto, já configurado para o proxy Burp
- Vá para o site desejado — o tráfego será imediatamente interceptado
Opção 2: Configuração manual do Firefox
O Firefox é preferível para configuração manual, pois possui seu próprio armazenamento de certificados (não depende do sistema):
Passo 1. Configure o proxy no Firefox:
- Abra o Firefox → Configurações → Servidor Proxy (ou use a extensão FoxyProxy)
- Selecione "Configuração manual do proxy"
- Proxy HTTP:
127.0.0.1, Porta:8080 - Marque a opção "Usar este proxy para HTTPS"
- Clique em OK
Passo 2. Instale o certificado CA do Burp:
- Certifique-se de que o Burp Suite está em execução e o proxy está ativo
- No navegador, acesse o endereço:
http://burpsuiteouhttp://127.0.0.1:8080 - Clique em "CA Certificate" — um arquivo
cacert.derserá baixado - No Firefox: Configurações → Privacidade e Segurança → Certificados → Exibir Certificados
- Aba "Centros de Certificação" → Importar → selecione o arquivo baixado
- Marque a opção "Confiar neste CA para identificar sites"
- Clique em OK
Após esses passos, o Firefox confiará nos certificados que o Burp gera para sites HTTPS, e você poderá interceptar tráfego criptografado sem avisos.
Interceptação e análise de tráfego HTTP/HTTPS
Após configurar o navegador, você pode começar a trabalhar com o tráfego. Vamos discutir as principais funcionalidades da aba Proxy no Burp Suite.
Histórico HTTP — registro de todas as requisições
A aba HTTP History (Proxy → HTTP History) é um registro de todas as requisições que passaram pelo Burp. Aqui você verá:
- Método da requisição (GET, POST, PUT, DELETE, etc.)
- URL e parâmetros
- Cabeçalhos HTTP (incluindo Cookie, Authorization, User-Agent)
- Corpo da requisição (para POST/PUT)
- Código de resposta do servidor (200, 302, 403, 500...)
- Tamanho e tempo de resposta
Clique com o botão direito em qualquer requisição → você receberá um menu de contexto com opções: enviar para Repeater, Intruder, Scanner, Decoder e outros módulos. Este é o fluxo de trabalho principal no Burp.
Interceptar — modo de interceptação ativa
Ative o Intercept (botão "Intercept is on/off") — e a próxima requisição do navegador será "congelada" no Burp. Você verá seu conteúdo e poderá:
- Forward — passar a requisição sem alterações
- Drop — descartar a requisição (o servidor não a receberá)
- Modificar dados manualmente — editar qualquer campo e clicar em Forward
- Ação → Enviar para Repeater — enviar para Repeater para análise posterior
Exemplo prático: você intercepta uma requisição POST de um formulário de login. No corpo da requisição, você vê os parâmetros username=admin&password=12345. Você pode alterar os valores diretamente no Burp e clicar em Forward — o servidor receberá os dados já alterados.
Módulos principais: Repeater, Intruder, Scanner
O Burp Suite não é apenas um proxy. É um ecossistema completo de ferramentas. Vamos discutir três módulos que são usados com mais frequência.
Repeater — teste manual de requisições
O Repeater é o cavalo de batalha do pentester. Você envia uma requisição do Histórico HTTP (clique com o botão direito → Enviar para Repeater), após o que pode:
- Modificar quaisquer parâmetros da requisição
- Enviar a requisição novamente com o botão Send
- Ver a resposta do servidor no painel direito
- Comparar respostas para diferentes variantes da requisição
- Salvar o histórico de todas as variantes enviadas
Um cenário típico de uso do Repeater: você encontrou o parâmetro id=5 em uma requisição GET. Você envia a requisição para o Repeater e começa a verificar: o que acontece com id=1, id=0, id=-1, id=999999? Esta é uma verificação básica de IDOR (Insecure Direct Object Reference).
Intruder — força bruta automatizada
O Intruder permite automatizar a varredura de valores de parâmetros com base em um dicionário ou padrão fornecido. Os principais modos de ataque são:
| Modo | Descrição | Aplicação |
|---|---|---|
| Sniper | Um parâmetro, um dicionário | Força bruta de um campo |
| Battering Ram | Vários parâmetros, um valor | Quando um mesmo valor é necessário em vários lugares |
| Pitchfork | Vários parâmetros, vários dicionários (sincronamente) | Varredura de login+senha a partir de pares prontos |
| Cluster Bomb | Vários parâmetros, todas as combinações | Varredura completa de todas as combinações |
Na versão Community, a velocidade do Intruder é artificialmente limitada (cerca de 1 requisição por segundo). Na versão Professional, não há limitações. Para contornar essa limitação na Community, são utilizados complementos de terceiros ou a ferramenta ffuf/wfuzz em conjunto com o Burp.
Scanner — busca automática de vulnerabilidades (Pro)
O Scanner está disponível apenas na versão Professional. Ele analisa automaticamente as requisições interceptadas e busca vulnerabilidades: injeções SQL, XSS, XXE, SSRF, Path Traversal e outras. Na versão Community, há uma varredura passiva — o Burp analisa o tráfego e destaca locais potencialmente perigosos sem ataques ativos.
Busca por vulnerabilidades comuns através do Burp Suite
Vamos discutir cenários práticos para encontrar as vulnerabilidades mais comuns usando o Burp Suite.
Injeção SQL (SQLi)
Verificação básica de SQLi através do Repeater:
- Interceptar uma requisição com um parâmetro que vai para o banco de dados (por exemplo,
id=5ousearch=test) - Enviar para o Repeater
- Adicionar uma aspa simples ao valor:
id=5' - Clique em Send e analise a resposta — se o servidor retornar um erro SQL ou o comportamento mudar — há um indício de SQLi
- Verifique a injeção booleana:
id=5 AND 1=1vsid=5 AND 1=2— se as respostas forem diferentes, a injeção existe
XSS Refletido
Verificação de XSS refletido:
- Encontre um parâmetro cujo valor é exibido na página de resposta
- Envie a requisição para o Repeater
- Insira uma carga de teste:
<script>alert(1)</script> - Analise a resposta — se a carga foi inserida no HTML sem escape, o XSS está presente
- Verifique se a tag script não está sendo filtrada: tente
<img src=x onerror=alert(1)>
IDOR (Insecure Direct Object Reference)
Uma das classes de vulnerabilidades mais comuns em aplicações web modernas:
- Encontre requisições que acessam objetos por ID numérico:
/api/user/profile?id=1234 - Envie para o Repeater
- Altere o ID para outro valor:
id=1235,id=1 - Se o servidor retornar dados de outro usuário sem erro de autorização — isso é IDOR
Verificação de autorização e controle de sessão
O Burp Suite permite verificar facilmente os mecanismos de autorização:
- Copie a requisição para um recurso protegido no Repeater
- Remova ou altere o valor do cookie de sessão
- Verifique se o servidor retornará um erro de autorização ou ainda assim fornecerá os dados
- Verifique se os tokens JWT funcionam ao alterar o algoritmo para
none
Burp Suite + proxy externo: por que isso é necessário
O Burp Suite é uma ferramenta proxy local. Mas em uma série de cenários, o pentester precisa enviar o tráfego do Burp através de um proxy externo. Vamos discutir quando e por que isso é necessário.
Cenário 1: Testando a partir de um IP real
Algumas aplicações web têm proteção baseada em geolocalização ou reputação de IP. Se a aplicação alvo bloquear tráfego de data centers ou de IPs de VPN conhecidos, o pentester pode usar proxies residenciais — eles têm IPs de usuários domésticos reais e parecem para o servidor como um visitante comum.
Cenário 2: Contornando limitação de taxa durante testes ativos
Durante uma varredura ativa ou ao trabalhar com o Intruder, o servidor alvo pode bloquear seu IP devido ao grande número de requisições. A rotação através de um pool de proxies permite distribuir a carga entre diferentes IPs. Para essas tarefas, proxies de data center são bem adequados — eles oferecem alta velocidade e estabilidade de conexão, o que é crítico durante testes automatizados.
Como configurar um proxy upstream no Burp Suite
O Burp Suite suporta proxies upstream (proxies de nível superior). Configuração:
- Abra o Burp Suite → Configurações (ou Opções do Usuário em versões antigas)
- Vá para a seção Network → Connections → Upstream Proxy Servers
- Clique em Add
- No campo Host de destino, insira
*(para todos os hosts) ou um domínio específico - Insira o endereço e a porta do proxy externo
- Escolha o tipo: HTTP, SOCKS4 ou SOCKS5
- Se necessário, insira o login e a senha
- Clique em OK
# Exemplo de configuração de proxy upstream no Burp Suite: Host de destino: * Host do proxy: proxy.example.com Porta do proxy: 8888 Tipo de autenticação: Basic Nome de usuário: seu_login Senha: sua_senha Tipo de proxy: SOCKS5
Após essa configuração, todo o tráfego que o Burp envia para os servidores alvo passará pelo proxy upstream especificado. O navegador ainda se conecta ao Burp em 127.0.0.1:8080, e o Burp já encaminha as requisições através do proxy externo.
Comparação de tipos de proxy para pentest
| Tipo de proxy | Velocidade | Anonimato | Aplicação no pentest |
|---|---|---|---|
| Data Center | Alta | Média | Varredura ativa, Intruder |
| Residencial | Média | Alta | Contornar geobloqueios, simular usuários |
| Móvel | Média | Muito alta | Teste de APIs móveis, contornar WAFs rigorosos |
Dicas e erros comuns ao trabalhar com Burp Suite
Ao longo dos anos trabalhando com o Burp Suite, a comunidade de pentesters acumulou uma lista de erros comuns de iniciantes e técnicas comprovadas. Aqui estão as mais importantes.
Erros comuns de iniciantes
- Esquecer de instalar o certificado CA. Sintoma: sites HTTPS mostram aviso de conexão insegura, tráfego não é interceptado. Solução: instale o certificado conforme as instruções acima.
- Interceptar ficou ativado. O navegador "congelou" — não carrega páginas. Solução: vá para Proxy → Intercept e clique em "Intercept is on" para desativar a interceptação.
- Não adicionaram exceções para o tráfego do sistema. O Burp intercepta tráfego de atualizações do Windows, antivírus, etc. Configure filtros em Proxy → Options → Intercept Client Requests para interceptar apenas os domínios desejados.
- Testando o servidor de produção sem permissão. Isso é ilegal. Use apenas ambientes de teste ou aplicações com permissão explícita.
- Ignoram a aba Target → Site Map. Aqui o Burp constrói um mapa de toda a aplicação — todos os endpoints, parâmetros e respostas descobertos. Esta é uma fonte inestimável de informações durante a exploração.
Técnicas úteis
- Match and Replace. Em Proxy → Options → Match and Replace, você pode configurar a substituição automática de valores nas requisições. Por exemplo, adicionar automaticamente um cabeçalho ou alterar o User-Agent para móvel.
- Decoder. O módulo Decoder permite decodificar/codificar rapidamente dados: Base64, URL-encoding, HTML-entities, Hex. Indispensável na análise de tokens e parâmetros.
- Comparer. Permite comparar duas respostas do servidor byte a byte. Envie duas requisições semelhantes para o Comparer e veja instantaneamente a diferença.
- BApp Store. O Burp Suite suporta extensões (BApp Store). Populares: Autorize (verificação de autorização), Logger++ (registro avançado), Turbo Intruder (força bruta rápida na Community), JWT Editor.
- Salve o projeto. Na versão Professional, você pode salvar o projeto. Na Community, use Export → Save state para não perder o Histórico HTTP ao fechar.
- Use Scope. Em Target → Scope, adicione o domínio da aplicação alvo. Isso permitirá que o Burp filtre tráfego irrelevante e não sobrecarregue o Histórico HTTP com requisições ao Google, CDN, etc.
Recursos úteis para prática
| Recurso | Tipo | Para quem |
|---|---|---|
| PortSwigger Web Security Academy | Labs gratuitos + teoria | Iniciantes e nível intermediário |
| DVWA (Damn Vulnerable Web App) | Ambiente local | Prática sem riscos |
| HackTheBox / TryHackMe | Plataformas online CTF | Prática de cenários reais |
| WebGoat (OWASP) | Ambiente local com lições | Estudo do OWASP Top 10 |
Conclusão
O Burp Suite é uma ferramenta poderosa e acessível para teste de segurança de aplicações web. Seu módulo proxy oferece total visibilidade do tráfego HTTP/HTTPS, e a combinação Proxy → Repeater → Intruder cobre a maioria das tarefas de pentest manual. Você pode começar gratuitamente com a versão Community e laboratórios gratuitos da PortSwigger Web Security Academy — esta é a melhor maneira de dominar a ferramenta na prática.
Passos-chave para começar: instale o Burp Suite, configure o navegador através do FoxyProxy, instale o certificado CA, adicione o domínio alvo ao Scope — e você estará pronto para trabalhar. Após dominar os módulos básicos, avance para o estudo das extensões da BApp Store: Autorize, Turbo Intruder e JWT Editor expandirão significativamente suas capacidades.
Se, no âmbito do seu pentest, você precisar testar aplicações com geolocalização não padrão, contornar bloqueios de IP ou simular tráfego de usuários reais, recomendamos configurar um proxy upstream no Burp Suite. Para tarefas onde alta anonimidade e contorno de proteções baseadas em reputação de IP são importantes, proxies residenciais são uma boa escolha — eles fornecem tráfego de IPs de usuários reais e minimizam o risco de bloqueio durante os testes.
```