0Pricing
Ethical Hacking Academy · درس

Repeater وIntruder

التعديل والاختبار العشوائي

Repeater وIntruder درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

نظرة عامة على Repeater وIntruder

بعد التقاط طلب، تتيح لك أداتان إجراء التجارب عليه. يُستخدم Repeater للاختبار اليدوي الدقيق — أرسل طلبًا واحدًا، وعدّله، ثم أرسله مجددًا. بينما يعمل Intruder على أتمتة إرسال العديد من التنويعات لاختبار المعلمات بالتشويش.

الإرسال إلى Repeater

من سجل HTTP أو الوكيل، انقر بزر الماوس الأيمن على طلب واختر Send to Repeater ‏(Ctrl+R). وسيفتح الطلب في علامة تبويب يمكنك فيها تعديل الطلب الخام على اليسار وعرض الاستجابة على اليمين.

Right-click request -> Send to Repeater (Ctrl+R)

التكرار في Repeater

يُعد Repeater مثاليًا لفحص معلمة واحدة في كل مرة. غيّر قيمة، واضغط Send، ثم قارن الاستجابات. يعرض Burp رمز الحالة والحجم ووقت الاستجابة حتى تتمكن من اكتشاف الفروق المهمة.

GET /product?id=1 HTTP/1.1
Host: target.local

# change id to 1 OR 1=1 and resend

اكتشاف الفروق السلوكية

تكشف التغييرات الطفيفة في الاستجابة عن الثغرات. فاختلاف الحجم أو ظهور رسالة خطأ جديدة أو تغير رمز الحالة بعد حقن حمولة ما، غالبًا ما يشير إلى حقن SQL أو IDOR أو خلل في التحكم بالوصول.

الإرسال إلى Intruder

للأتمتة، انقر بزر الماوس الأيمن واختر Send to Intruder ‏(Ctrl+I). يكرر Intruder الطلب مرات عديدة، ويستبدل الحمولات في المواضع التي تحددها بعلامات §.

Right-click request -> Send to Intruder (Ctrl+I)

تحديد مواضع الحمولات

في علامة التبويب Positions، يحدد Burp المعلمات تلقائيًا. أزل هذه التحديدات وضع علامات §§ الخاصة بك بالضبط في المواضع التي ينبغي أن توضع فيها الحمولات.

POST /login HTTP/1.1

username=admin&password=§pass§

نوع الهجوم: Sniper

يستخدم Sniper مجموعة حمولات واحدة، ويستهدف كل موضع محدد بالتتابع، موضعًا واحدًا في كل مرة. وهو الأفضل لاختبار حقل واحد بالتشويش، مثل التخمين القسري لكلمة مرور اسم مستخدم معروف.

نوع الهجوم: Cluster Bomb

يستخدم Cluster bomb مجموعات حمولات متعددة ويجرب كل تركيبة ممكنة — وهو مثالي لتجربة أزواج أسماء المستخدمين وكلمات المرور. أما Pitchfork فيقرن المجموعات حسب الفهرس، بينما يضع Battering ram الحمولة نفسها في جميع المواضع.

مجموعات الحمولات ومعالجتها

تحمّل علامة التبويب Payloads قوائم الكلمات أو تنشئ حمولات (أرقامًا أو تخمينًا قسريًا أو تواريخ). ويمكن لقواعد معالجة الحمولات تجزئة كل حمولة أو إضافة بادئة إليها أو ترميزها باستخدام URL أو Base64 قبل إرسالها.

Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5

تحليل نتائج Intruder

رتّب النتائج حسب الحالة أو الحجم أو وقت الاستجابة للعثور على القيمة الشاذة. فعادةً ما يعيد تسجيل الدخول الناجح حجمًا مختلفًا أو إعادة توجيه 302 مقارنةً بالمحاولات الفاشلة. استخدم Grep - Match لتمييز الاستجابات التي تحتوي على "Welcome" أو "Invalid".

تحديد المعدل والحدود

يحد إصدار Community من سرعة Intruder بشكل كبير. وفي الاختبارات الفعلية، اضبط تحديد معدل تجمع الموارد لتجنب إرهاق الهدف وتفادي عمليات قفل الحسابات. قد يتسبب الاختبار بالتشويش بصورة عدوانية في حجب الخدمة — لذا التزم دائمًا بالنطاق المصرح به والحدود المتفق عليها.

تحقق سريع

اختر نوع هجوم Intruder المناسب.

مراجعة

لقد استكشفت أدوات Burp اليدوية والآلية للتعامل مع الطلبات:

  • Repeater — تكرار تعديل طلب واحد ومقارنة الاستجابات
  • Intruder — اختبار المواضع المحددة بعلامات §§ بالتشويش باستخدام مجموعات الحمولات
  • أنواع الهجوم: Sniper وBattering ram وPitchfork وCluster bomb
  • الترتيب حسب الحالة أو الحجم، واستخدام Grep-Match للعثور على النتائج

التالي: Scanner الآلي في Burp.

الأسئلة الشائعة

هل درس «Repeater وIntruder» مجاني؟

نعم — نص درس «Repeater وIntruder» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

ماذا ستتعلم في «Repeater وIntruder»؟

التعديل والاختبار العشوائي تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟

لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «Repeater وIntruder»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟

نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الوكيل والاعتراض
  2. Repeater وIntruder
  3. أداة الفحص
  4. الإضافات
← العودة إلى Ethical Hacking Academy