Configuración del Proxy en Burp Suite y ZAP

La función más importante de un web proxy es interceptar y analizar el tráfico entre el navegador y el servidor. Con Burp o ZAP podemos ver, modificar y reenviar solicitudes para probar cómo responde una aplicación.


📌 ¿Por qué usar un navegador preconfigurado?

Viene con:

  • Proxy configurado automáticamente

  • Certificado CA instalado

  • Ajustes listos para pentesting

🧭 En Burp

Ruta: Proxy → Intercept → Open Browser
Pasted image 20251126174440.png
Abre el navegador integrado de Burp, que automáticamente enruta TODO el tráfico por el proxy.

🦊 En ZAP

Pulsar el ícono con el logo de Firefox en la barra superior → abre el navegador preconfigurado de ZAP.
Pasted image 20251126174500.png

⚡ Para este módulo, usar el navegador preconfigurado es suficiente y rápido.

🔧 Configuración del Proxy en Firefox (manual)

En ocasiones necesitaremos usar un navegador real como Firefox.

🔌 Paso 1 — Ajustar el Proxy

Burp y ZAP usan por defecto:

127.0.0.1:8080

❗IMPORTANTE

Si eliges un puerto en uso, el proxy NO iniciará.

Ajustar puerto:


🦊 FoxyProxy (recomendado)

💡 FoxyProxy facilita cambiar entre proxy activado/desactivado sin ir a ajustes del navegador.
  1. Abrir FoxyProxy → Options

  2. Clic en Add

  3. Configura:

IP: 127.0.0.1 Puerto: 8080 Nombre: Burp o ZAP

  1. Guardar

  2. Activarlo desde el ícono de FoxyProxy

📌 Nota

En PwnBox ya viene configurado, así que puedes saltarte este paso.


🔐 Instalación del Certificado CA (necesario para HTTPS)

Sin el certificado CA del proxy:


🧾 Burp — Obtener certificado

  1. Activar Burp en FoxyProxy

  2. Navegar a:

http://burp

  1. Clic en CA Certificate
    Pasted image 20251126174639.png

🧾 ZAP — Obtener certificado

Ruta:

Tools > Options > Network > Server Certificates

Clic en Save, o generar uno nuevo con Generate.


🔒 Instalación del Certificado CA en Firefox

  1. Navegar a:

about:preferences#privacy

  1. Ir a View Certificates

  2. Abrir pestaña Authorities

  3. Clic en Import
    Pasted image 20251126174709.png

  4. Seleccionar el certificado CA de Burp o ZAP
    Pasted image 20251126174733.png
    Pasted image 20251126174746.png

  5. Marcar las dos casillas:
    Pasted image 20251126174755.png

✔️ Trust this CA to identify websites

[!check] ✔️ Trust this CA to identify email users

  1. Aceptar

🎉 ¡Listo!

Firefox ahora enruta TODO su tráfico a través del proxy y Burp/ZAP pueden interceptarlo sin errores HTTPS.