Burp Suite od zera w Kali Linux 2026: jak złapać pierwszą podatność SQL Injection i XSS na DVWA

Burp Suite to proxy do testów penetracyjnych aplikacji webowych, wbudowany domyślnie w Kali Linux. Po uruchomieniu DVWA (Damn Vulnerable Web Application) jako celu treningowego, Burp pozwala przechwytywać, analizować i modyfikować ruch HTTP między przeglądarką a serwerem, dzięki czemu można w bezpiecznym, legalnym środowisku znaleźć i potwierdzić podatności typu SQL Injection oraz Cross-Site Scripting (XSS).

Ten artykuł prowadzi krok po kroku przez cały proces: instalację, konfigurację proxy, certyfikat CA, uruchomienie DVWA i dwa praktyczne ataki testowe.

 
Sprawdź szczegóły:
 
 
 
 

Czym jest Burp Suite i dlaczego używa się go w pentestingu

Burp Suite (autorstwa PortSwigger) to zestaw narzędzi działających jako proxy MITM (man-in-the-middle) między przeglądarką a serwerem WWW. Pozwala on:

  • przechwytywać i modyfikować zapytania HTTP/HTTPS w locie (moduł Proxy),
  • skanować aplikację w poszukiwaniu podatności (moduł Scanner, dostępny w wersji Pro),
  • automatycznie testować parametry pod kątem różnych payloadów (moduł Intruder),
  • analizować i ręcznie edytować pojedyncze żądania (moduł Repeater),
  • mapować strukturę aplikacji (moduł Target).

W Kali Linux 2026 Burp Suite Community Edition jest preinstalowany lub dostępny przez apt, co czyni go naturalnym punktem wyjścia dla każdego, kto zaczyna przygodę z bezpieczeństwem aplikacji webowych.

Burp Suite Community vs Professional

FunkcjaCommunity (darmowa)Professional (płatna)
Proxy, Repeater, Intruder (ograniczony)taktak
Automatyczny Scannernietak
Pełna prędkość Intruderanie (throttling)tak
Rozszerzenia (BApp Store)częściowotak

Do celów edukacyjnych na DVWA wersja Community w zupełności wystarczy.


Wymagania wstępne

Zanim zaczniesz, upewnij się, że masz:

  1. Kali Linux 2026 (zaktualizowany: sudo apt update && sudo apt full-upgrade -y).
  2. Docker lub XAMPP/LAMP do uruchomienia DVWA lokalnie.
  3. Przeglądarkę Firefox (domyślna w Kali) skonfigurowaną do pracy z proxy.
  4. Podstawową znajomość terminala Linux.

Uwaga prawna: DVWA to celowo podatna aplikacja stworzona wyłącznie do nauki. Testuj wyłącznie środowiska, które należą do Ciebie lub na które masz pisemną zgodę. Atakowanie systemów bez zgody jest przestępstwem.


Krok 1: Instalacja i uruchomienie Burp Suite w Kali Linux 2026

Jeśli Burp Suite nie jest jeszcze zainstalowany:

sudo apt update
sudo apt install burpsuite -y

Uruchomienie:

burpsuite

Po starcie wybierz OK →Temporary projectUse Burp defaultsStart Burp. Otworzy się główne okno z zakładkami: Dashboard, Target, Proxy, Intruder, Repeater itd.




Krok 2: Konfiguracja przeglądarki do współpracy z Burp Proxy

Burp domyślnie nasłuchuje na 127.0.0.1:8080. Aby przeglądarka przekierowywała przez niego ruch:

  1. W Firefoksie wejdź w General → Network Settings → Settings → Manual proxy configuration.
  2. Wpisz HTTP Proxy: 127.0.0.1, port: 8080, zaznacz „użyj tego proxy również dla HTTPS”.
  3. Wejdź na http://burp w przeglądarce i pobierz certyfikat CA Burpa.
  4. Zaimportuj certyfikat w Firefoksie: Ustawienia → Privacy & Security → Certificates → View Certificates → Import, zaznaczając zaufanie dla witryn.





Dzięki temu Burp będzie mógł odszyfrowywać i pokazywać ruch HTTPS bez błędów certyfikatu.

Wskazówka: Wygodniejszą alternatywą jest rozszerzenie FoxyProxy, które pozwala jednym kliknięciem przełączać się między proxy Burpa a normalnym połączeniem internetowym.


Krok 3: Instalacja i uruchomienie DVWA (Damn Vulnerable Web Application)

Najszybszy sposób to Docker:

sudo apt install docker.io -y
sudo systemctl enable --now docker
sudo docker run --rm -it -p 80:80 vulnerables/web-dvwa

Po uruchomieniu kontenera wejdź w przeglądarce na http://adres_ip_serwera

Alternatywnie możesz sklonować repozytorium i uruchomić DVWA na klasycznym stosie LAMP/XAMPP, jeśli wolisz pełną kontrolę nad konfiguracją PHP/MySQL.

Pierwsze logowanie do DVWA (w Kali Linux)

  • Login domyślny: admin
  • Hasło domyślne: password

Po zalogowaniu, kliknij Create / Reset Database, po chwili zaloguj się ponownie. Wejdź w zakładkę DVWA Security i ustaw poziom trudności na Low — to najlepszy punkt startowy do nauki podstaw.



Krok 4: Przechwytywanie ruchu w Burp Proxy

  1. W Burp przejdź do zakładki Proxy → Intercept i upewnij się, że przechwytywanie jest włączone (Intercept is on).
  2. W przeglądarce wykonaj dowolną akcję w DVWA, np. kliknij przycisk logowania.
  3. Żądanie HTTP pojawi się w Burpie, zanim trafi do serwera — możesz je obejrzeć, zmodyfikować i dopiero wtedy przesłać dalej (Forward) lub odrzucić (Drop).

To kluczowa umiejętność: zrozumienie, że każdy parametr, ciasteczko i nagłówek przechodzący przez przeglądarkę można zobaczyć i zmienić zanim dotrze do serwera.


Krok 5: Łapanie pierwszej podatności – SQL Injection w DVWA

Przejdź do modułu SQL Injection w DVWA. Standardowy formularz prosi o podanie ID użytkownika, by wyświetlić jego dane.

Ręczny test w przeglądarce

W polu User ID wpisz klasyczny payload testowy i kliknij Submit:

1' OR '1'='1

Jeśli aplikacja zwróci dane wszystkich użytkowników zamiast tylko jednego, oznacza to, że zapytanie SQL nie filtruje poprawnie danych wejściowych — mamy potwierdzoną podatność SQL Injection.

Analiza i eksploatacja przez Burp Repeater

  1. Przechwyć żądanie w Proxy → Intercept po wysłaniu formularza.
  2. Kliknij prawym przyciskiem myszy i wybierz Send to Repeater.

Kliknij Send, w zakładce Response, poszukaj wychwycone dane logowania:

Jeśli serwer zwróci nazwy użytkowników i skróty haseł (DVWA przechowuje hasła jako hash MD5), oznacza to udane wydobycie danych przez SQL Injection metodą UNION-based.

Dlaczego to działa

DVWA na poziomie Low buduje zapytanie SQL przez bezpośrednią konkatenację łańcuchów znaków, bez użycia prepared statements (zapytań parametryzowanych). To podręcznikowy przykład błędu, który w realnych aplikacjach prowadzi do wycieku całych baz danych.


Krok 6: Łapanie podatności XSS (Cross-Site Scripting) w DVWA

Przejdź do modułu XSS (Reflected) w DVWA.

Test reflected XSS

W polu tekstowym wpisz prosty payload:

<script>alert('XSS')</script>

Jeśli po wysłaniu formularza w przeglądarce pojawi się Hello, oznacza to, że aplikacja wyświetla dane wejściowe użytkownika bez odpowiedniego escapowania znaków HTML — to potwierdzona podatność XSS.

Analiza żądania w Burp Proxy

  1. Przechwyć żądanie GET zawierające Twój payload w parametrze name.
  2. Wyślij je do Repeater, by zobaczyć dokładnie, jak serwer odbija dane wejściowe w odpowiedzi HTML.
  3. Spróbuj wariantów obchodzących prosty filtr, np.:
<img src=x onerror=alert('XSS')>

To pokazuje, jak atakujący mógłby ominąć naiwne filtrowanie tagów <script>.

Stored XSS – wyższy poziom ryzyka

W module XSS (Stored) DVWA wstrzyknięty payload zapisuje się w bazie danych (np. w polu wiadomości na „guestbooku”) i wykonuje się przy każdym ponownym wyświetleniu strony przez dowolnego użytkownika — to znacznie groźniejszy wariant, bo nie wymaga interakcji ze spreparowanym linkiem.


Krok 7: Dokumentowanie znaleziska jak w prawdziwym pentest raporcie

Profesjonalny pentester po znalezieniu podatności zawsze dokumentuje:

  1. Lokalizację – adres URL i parametr podatny na atak.
  2. Payload – dokładny ciąg znaków użyty do wywołania podatności.
  3. Dowód (PoC) – zrzut ekranu lub żądanie/odpowiedź z Burp Repeater.
  4. Wpływ – co atakujący może osiągnąć (np. wyciek danych, przejęcie sesji).
  5. Rekomendację naprawy – np. użycie prepared statements dla SQLi, escapowanie wyjścia (output encoding) i nagłówek Content-Security-Policy dla XSS.

Zakładka Target → Site map w Burpie automatycznie buduje mapę przetestowanej aplikacji, co ułatwia tworzenie takiej dokumentacji.


Najczęstsze błędy początkujących

  • Brak zaimportowanego certyfikatu CA Burpa – skutkuje błędami SSL i niewidocznym ruchem HTTPS.
  • Złe ustawienie poziomu trudności DVWA – wysoki poziom (High) blokuje proste payloady; zacznij od Low.
  • Testowanie produkcyjnych stron bez zgody – nielegalne i nieetyczne; trenuj wyłącznie na DVWA, OWASP Juice Shop lub własnych środowiskach.
  • Pomijanie modułu Repeater – wielu początkujących pracuje wyłącznie w przeglądarce, tracąc możliwość precyzyjnej manipulacji żądaniami.

Najczęściej zadawane pytania (FAQ)

Czy Burp Suite Community wystarczy do nauki na DVWA?

Tak. Wersja darmowa obejmuje Proxy, Repeater i podstawowy Intruder, co w zupełności wystarcza do ręcznego znajdowania podatności SQLi i XSS.

Czy testowanie DVWA jest legalne?

Tak, ponieważ DVWA jest celowo stworzone do nauki bezpieczeństwa i uruchamiane lokalnie na własnym sprzęcie. Nielegalne jest natomiast wykorzystywanie tych samych technik wobec cudzych systemów bez zgody.

Jaka jest różnica między reflected a stored XSS?

Reflected XSS wykonuje się natychmiast w odpowiedzi na konkretne żądanie (np. link z payloadem), podczas gdy stored XSS zapisuje się trwale po stronie serwera i wykonuje się przy każdym ponownym załadowaniu danej treści przez dowolnego użytkownika.

Dlaczego DVWA nadal używa MD5 do haseł?

Celowo — to element edukacyjny pokazujący, dlaczego MD5 jest uznawany za niebezpieczny do haseł (brak salt, podatność na tęczowe tablice) w porównaniu z nowoczesnymi algorytmami jak bcrypt czy Argon2.

Co dalej po DVWA?

Naturalnym kolejnym krokiem są OWASP Juice Shop, PortSwigger Web Security Academy oraz platformy typu HackTheBox czy TryHackMe, które oferują bardziej zaawansowane i zróżnicowane scenariusze.


Podsumowanie

Połączenie Burp Suite i DVWA w Kali Linux 2026 to jeden z najszybszych sposobów, by przejść od teorii do praktyki w bezpieczeństwie aplikacji webowych. Skonfigurowanie proxy i certyfikatu CA zajmuje kilka minut, a moduły Proxy i Repeater pozwalają zobaczyć dokładnie to, co widzi serwer — co jest fundamentem zrozumienia, czym naprawdę są SQL Injection i XSS, zanim przejdzie się do bardziej zaawansowanych narzędzi i certyfikacji, takich jak OSCP czy eJPT.

 
Sprawdź szczegóły:
 
 
 
 

Promocja na kursy n8n, Terraform i Anisble + AI dla Administratora 800 zł taniej

X