🔧
Outils & Logiciels
Burp Suite : le guide complet du pentesteur web
📅 2025-07-13 ⏱ 11 min de lecture 🏷 Intermédiaire

// SOMMAIRE

Burp Suite : le guide complet du pentesteur web

Burp Suite est l'outil de référence pour le pentest web. Développé par PortSwigger, il est utilisé par les professionnels du monde entier pour intercepter, analyser et manipuler le trafic HTTP. Voici comment le maîtriser.

Qu'est-ce que Burp Suite ?

Burp Suite est un proxy d'interception qui se place entre votre navigateur et le serveur web. Il vous permet de voir, modifier et rejouer toutes les requêtes HTTP/HTTPS.

Il existe trois versions :

Installation et configuration

Installation

Téléchargez Burp Suite depuis portswigger.net/burp. Il tourne sur Java et est disponible sur Windows, Linux et macOS.

Configurer le proxy

1. Dans Burp Suite :

2. Dans votre navigateur (Firefox recommandé) :

3. Installer le certificat CA Burp :

Les modules essentiels

Proxy — Intercepter les requêtes

Le cœur de Burp Suite. Activez l'interception et naviguez sur le site cible. Chaque requête est capturée et vous pouvez la modifier avant de l'envoyer.

GET /search?q=test HTTP/1.1

Host: example.com

Cookie: session=abc123

→ Modifier q=test par q=' OR '1'='1 pour tester SQLi

Astuce : utilisez la fonction "Send to Repeater" (Ctrl+R) pour envoyer une requête au Repeater et la rejouer autant de fois que nécessaire.

Repeater — Rejouer et modifier les requêtes

Le Repeater permet de modifier une requête et l'envoyer manuellement, autant de fois que voulu. Essentiel pour :

Intruder — Automatiser les attaques

L'Intruder automatise l'envoi de requêtes modifiées. Quatre modes :

Sniper : teste une position avec une liste de payloads

GET /login?user=§admin§&pass=test

→ Teste: admin, administrator, root, user...

Cluster Bomb : teste toutes les combinaisons de plusieurs listes

GET /login?user=§USER§&pass=§PASS§

→ Teste toutes les combinaisons user/pass

⚠️ En version Community, l'Intruder est limité à une requête par seconde. Utilisez ffuf ou hydra pour contourner cette limitation.

Scanner — Détecter les vulnérabilités (Pro)

Le scanner automatique de Burp Pro détecte :

Il fonctionne de façon passive (analyse le trafic) et active (envoie des payloads de test).

Decoder — Encoder/Décoder les données

Encode et décode rapidement :