Buscar en BreakSecure

Contenido recomendado

Portada de Cómo instalar Burp Suite Professional en Windows

Cómo instalar Burp Suite Professional en Windows

Aprende a instalar y configurar Burp Suite Professional en Windows paso a paso para comenzar a realizar pruebas de seguridad web y pentesting.

Guías

  • Burpsuite
  • Burpsuite Professional
  • Portswigger
  • Pentesting Web
  • Proxy
En esta página

Cómo instalar Burp Suite Professional en Windows

Burp Suite es una de las herramientas más utilizadas en pentesting y seguridad de aplicaciones web.

Nos permite interceptar y modificar peticiones HTTP/HTTPS, analizar aplicaciones, repetir solicitudes, realizar fuzzing y automatizar determinadas pruebas de seguridad.

En esta guía veremos cómo instalar Burp Suite Professional en Windows y dejarlo preparado para comenzar a trabajar.

Importante: utiliza Burp Suite únicamente sobre aplicaciones propias, laboratorios o sistemas sobre los que tengas autorización para realizar pruebas de seguridad.


Video tutorial

Si prefieres seguir todo el proceso en video:

🎥 Instalar Burp Suite Professional en Windows https://www.youtube.com/watch?v=yEwXslcp2WM

🎥 Link del GitHub https://github.com/xiv3r/Burpsuite-Professional


¿Qué es Burp Suite?

Burp Suite es una plataforma desarrollada por PortSwigger para realizar pruebas de seguridad sobre aplicaciones web.

Entre sus herramientas más conocidas encontramos:

  • Proxy
  • Repeater
  • Intruder
  • Decoder
  • Comparer
  • Sequencer
  • Logger
  • Scanner, disponible en Professional
  • Extensiones mediante BApp Store

Su funcionamiento gira principalmente alrededor de un proxy de interceptación que se coloca entre nuestro navegador y la aplicación que estamos analizando.

El flujo básico sería:

Navegador → Burp Suite → Aplicación web

Esto permite observar y manipular el tráfico antes de enviarlo al servidor.


Burp Suite Community vs Professional

PortSwigger dispone principalmente de dos ediciones para escritorio:

Burp Suite Community Edition

Es gratuita y dispone de las principales herramientas necesarias para comenzar con pentesting web manual.

Incluye herramientas como:

  • Proxy
  • Repeater
  • Decoder
  • Comparer
  • Intruder con determinadas limitaciones

Burp Suite Professional

Está orientada a pentesters y profesionales de seguridad.

Añade, entre otras características:

  • Burp Scanner
  • funcionalidades avanzadas de automatización;
  • Intruder sin las mismas limitaciones de Community;
  • herramientas adicionales para workflows profesionales;
  • funcionalidades avanzadas de análisis.

Desde las versiones actuales de Burp Suite, PortSwigger distribuye un único instalador y durante el proceso podemos utilizar Community o activar Professional.


Requisitos

Burp Suite puede ejecutarse en equipos relativamente modestos.

Como referencia, PortSwigger indica como mínimo:

2 núcleos de CPU
4 GB de RAM
1 GB de espacio para la instalación

Para trabajar cómodamente recomienda alrededor de:

2 núcleos de CPU
16 GB de RAM

Los proyectos grandes y los escaneos automáticos pueden requerir considerablemente más recursos.

Para un laboratorio de hacking convencional, un equipo moderno con 8 GB o más de RAM debería permitir trabajar correctamente con las funciones básicas, aunque 16 GB es una configuración mucho más cómoda.


Configurar Firefox con Burp Suite

Aunque el navegador integrado es suficiente para empezar, durante pentesting es frecuente trabajar con Firefox.

El proxy predeterminado de Burp normalmente escucha en:

127.0.0.1:8080

Podemos comprobarlo desde:

Settings
→ Tools
→ Proxy
→ Proxy listeners

En Firefox podemos configurar manualmente:

HTTP Proxy: 127.0.0.1
Port: 8080

y utilizar ese mismo proxy para HTTPS.

Sin embargo, para interceptar correctamente tráfico HTTPS también tendremos que confiar en el certificado CA de Burp Suite.

Ese proceso lo veremos con más detalle en otro recurso de BreakSecure.


Problema: el puerto 8080 está ocupado

Si Burp muestra un error porque no puede iniciar el Proxy Listener, probablemente otra aplicación ya está utilizando:

8080

Podemos cambiarlo desde:

Settings
→ Tools
→ Proxy
→ Proxy listeners

Por ejemplo:

127.0.0.1:8081

Si cambiamos el puerto en Burp, también tendremos que utilizar el nuevo puerto en Firefox o cualquier otra aplicación que enviemos a través del proxy.


Problema: Firefox muestra errores HTTPS

Si Firefox está pasando correctamente por Burp pero las páginas HTTPS generan advertencias de certificado, normalmente significa que Firefox todavía no confía en la CA de Burp.

Tendremos que importar el certificado CA generado por Burp dentro del almacén de certificados del navegador.

Puedes comprobar primero que el proxy funciona intentando acceder a:

http://burp

mientras Burp se encuentra ejecutándose y el navegador utiliza su proxy.


Problema: Burp no intercepta nada

Comprueba estos puntos:

1. Proxy Listener

Debe existir un listener activo como:

127.0.0.1:8080

2. Configuración del navegador

El navegador debe utilizar:

127.0.0.1

como proxy y:

8080

como puerto.

3. Intercept

Para detener las solicitudes debe aparecer:

Intercept is on

Aunque si solamente queremos revisar las peticiones podemos mantenerlo apagado y utilizar:

HTTP history

4. VPN o proxies adicionales

Herramientas como:

  • VPN;
  • proxies del sistema;
  • extensiones de navegador;
  • antivirus con inspección HTTPS;

pueden interferir con el tráfico.

Si tenemos problemas conviene comprobar primero nuestra configuración de red.


¿Dónde puedo practicar con Burp Suite?

Una de las mejores opciones es Web Security Academy, desarrollada por los propios creadores de Burp Suite.

Contiene laboratorios sobre vulnerabilidades como:

  • SQL Injection
  • Cross-Site Scripting
  • CSRF
  • SSRF
  • XXE
  • Authentication
  • Access Control
  • JWT
  • OAuth
  • GraphQL
  • WebSockets
  • File Upload
  • Prototype Pollution

La documentación oficial de Burp utiliza precisamente los laboratorios de Web Security Academy para enseñar el funcionamiento de Proxy, Repeater, Scanner y otras herramientas.


Repositorio de referencia

Durante la investigación para este recurso también puede encontrarse el siguiente proyecto comunitario:

https://github.com/xiv3r/Burpsuite-Professional

El repositorio contiene scripts de instalación para diferentes sistemas operativos. Sin embargo, también incluye mecanismos de activación no oficiales.

Para una instalación segura y legítima de Burp Suite Professional recomendamos utilizar siempre el instalador oficial de PortSwigger y una licencia válida.


Conclusión

Burp Suite es una de las herramientas fundamentales para cualquier persona que quiera aprender pentesting web.

Para comenzar no necesitamos realizar una configuración compleja:

1. Descargar Burp Suite
2. Instalarlo
3. Iniciar Burp
4. Abrir Proxy
5. Utilizar el navegador integrado
6. Interceptar tráfico
7. Enviar peticiones a Repeater

Una vez dominemos este flujo básico podemos comenzar a incorporar herramientas como Intruder, Decoder, Scanner, extensiones y configuraciones personalizadas.

El siguiente paso recomendado es aprender a configurar correctamente Burp Suite con Firefox e instalar su certificado CA para poder utilizar nuestro propio navegador durante las pruebas.