Repeater und Intruder
Manipulieren Sie Requests
Repeater und Intruder ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Zwei Tools für manuelle Tests
Repeater und Intruder sind die beiden zentralen Tools von Burp für manuelle Tests. Repeater dient zum sorgfältigen Anpassen einer Anfrage nach der anderen; Intruder dient automatisierten, parametrisierten Angriffen.
Zusammen decken sie den Großteil praktischer Webtests ab.
Grundlagen von Repeater
Mit Repeater können Sie dieselbe Anfrage wiederholt senden, sie zwischen den Sendevorgängen bearbeiten und die Antworten vergleichen.
Es ist die Arbeitsumgebung, in der Sie einen einzelnen Endpunkt manuell untersuchen.
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatIterieren in Repeater
Ändern Sie jeweils nur eine Variable, damit Sie jede Änderung in der Antwort einer bestimmten Ursache zuordnen können. Passen Sie einen Parameter an, senden Sie die Anfrage, beobachten Sie das Ergebnis und wiederholen Sie den Vorgang.
Mit dieser disziplinierten Schleife bestätigen Sie eine Schwachstelle manuell.
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesAntworten vergleichen
Repeater führt einen Verlauf Ihrer Sendevorgänge. Verwenden Sie den Antwortvergleich, um subtile Unterschiede zwischen Anfragen zu erkennen.
Unterschiede bei Länge, Status oder Zeitverhalten weisen häufig auf eine Schwachstelle hin.
Überblick über Intruder
Intruder automatisiert das Senden vieler Varianten einer Anfrage. Sie markieren Payload-Positionen und stellen Payload-Listen bereit; Intruder setzt diese ein und sendet die Anfragen ab.
Das Tool eignet sich ideal für Fuzzing, Brute-Force-Angriffe und Enumeration.
Payload-Positionen markieren
Intruder kennzeichnet Einfügepunkte mit Abschnittsmarkierungen. Sie wählen genau die Teile der Anfrage aus, die ersetzt werden.
Hier sind Benutzername und Passwort für die Ersetzung markiert.
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)Angriffstypen
Intruder bietet vier Angriffstypen, die festlegen, wie Payloads den Positionen zugeordnet werden.
- Sniper: ein Payload-Set, jeweils eine Position.
- Battering ram: derselbe Payload an allen Positionen.
- Pitchfork: parallele Payload-Sets.
- Cluster bomb: jede mögliche Kombination.
Payloads auswählen
Payloads können aus Wortlisten, Zahlen, Datumswerten oder generierten Werten bestehen. Für einen Brute-Force-Angriff auf einen Login könnten Sie eine Benutzername- und eine Passwortliste laden.
Cluster bomb probiert anschließend jeden Benutzernamen mit jedem Passwort aus.
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombIntruder-Ergebnisse lesen
Die Ergebnistabelle zeigt für jede Anfrage den Statuscode, die Antwortlänge und das Zeitverhalten. Sortieren Sie diese Spalten, um den Ausreißer zu finden.
Ein Login, das eine andere Länge oder eine 302-Weiterleitung zurückgibt, ist häufig das erfolgreiche.
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Grep: Suchen und Extrahieren
Konfigurieren Sie Intruder so, dass Antworten mit grep nach einer Markierungszeichenfolge durchsucht werden oder dass ein Wert wie ein Token extrahiert wird.
Dadurch werden interessante Antworten automatisch gekennzeichnet und Daten aus vielen Anfragen herausgezogen.
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valueDrosselung und Ethik
Intruder kann Tausende von Anfragen senden. Drosseln Sie die Rate, damit Sie keinen Denial-of-Service verursachen, und greifen Sie nur Systeme an, deren Test Sie autorisiert durchführen dürfen.
Die kostenlose Community Edition begrenzt Intruder stark durch eine Ratenbegrenzung; die Professional Edition nicht.
Kurzer Test
Testen Sie Ihr Verständnis von Repeater und Intruder.
Zusammenfassung
Sie haben Burps Tools für manuelle Angriffe kennengelernt.
- Repeater: eine Anfrage wiederholt senden und bearbeiten und Antworten vergleichen.
- Intruder: Payloads automatisiert an markierten Positionen einsetzen.
- Angriffstypen: Sniper, Battering ram, Pitchfork, Cluster bomb.
- Ergebnisse nach Status und Länge sortieren, um Ausreißer zu finden.
- Grep zum Suchen und Extrahieren verwenden, die Rate drosseln und im Zielbereich bleiben.
Als Nächstes verwenden Sie Scanner und Erweiterungen, um Tests zu automatisieren.
Häufig gestellte Fragen
Ist die Lektion „Repeater und Intruder“ kostenlos?
Ja — der vollständige Text von „Repeater und Intruder“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Repeater und Intruder“?
Manipulieren Sie Requests Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Repeater und Intruder“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Proxy und Interception
- Repeater und Intruder
- Scanner und Erweiterungen
- Praktische Workflows