0Pricing
Ethical Hacking Academy · Lektion

Repeater und Intruder

Ändern und fuzzing

Repeater und Intruder ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Überblick über Repeater und Intruder

Sobald Sie eine Anfrage abgefangen haben, können Sie mit zwei Tools experimentieren. Repeater dient sorgfältigen manuellen Tests: eine Anfrage senden, anpassen und erneut senden. Intruder automatisiert das Senden vieler Varianten, um Parameter zu fuzzieren.

An Repeater senden

Klicken Sie im HTTP-Verlauf oder Proxy mit der rechten Maustaste auf eine Anfrage und wählen Sie Send to Repeater (Ctrl+R). Die Anfrage wird in einem Tab geöffnet. Dort können Sie links die rohe Anfrage bearbeiten und rechts die Antwort anzeigen.

Right-click request -> Send to Repeater (Ctrl+R)

Iterativ mit Repeater testen

Repeater eignet sich ideal, um jeweils einen Parameter zu untersuchen. Ändern Sie einen Wert, klicken Sie auf Send und vergleichen Sie die Antworten. Burp zeigt Statuscode, Länge und Antwortzeit an, damit Sie aussagekräftige Unterschiede erkennen können.

GET /product?id=1 HTTP/1.1
Host: target.local

# change id to 1 OR 1=1 and resend

Verhaltensunterschiede erkennen

Feine Änderungen an Antworten können auf Schwachstellen hinweisen. Eine andere Länge, eine neue Fehlermeldung oder ein geänderter Statuscode nach dem Einfügen einer Payload deutet häufig auf SQL-Injection, IDOR oder eine fehlerhafte Zugriffskontrolle hin.

An Intruder senden

Klicken Sie für die Automatisierung mit der rechten Maustaste und wählen Sie Send to Intruder (Ctrl+I). Intruder wiederholt eine Anfrage viele Male und ersetzt dabei Payloads an Positionen, die Sie mit §-Markierungen kennzeichnen.

Right-click request -> Send to Intruder (Ctrl+I)

Payload-Positionen markieren

Im Tab Positions markiert Burp Parameter automatisch. Entfernen Sie diese Markierungen und setzen Sie Ihre eigenen §§-Markierungen genau an die Stellen, an denen Payloads eingefügt werden sollen.

POST /login HTTP/1.1

username=admin&password=§pass§

Angriffstyp: Sniper

Sniper verwendet eine Payload-Gruppe und zielt nacheinander auf jede markierte Position, jeweils einzeln. Dieser Typ eignet sich am besten zum Fuzzing eines einzelnen Feldes, beispielsweise zum Brute-Force-Angriff auf ein Passwort für einen bekannten Benutzernamen.

Angriffstyp: Cluster Bomb

Cluster bomb verwendet mehrere Payload-Gruppen und probiert jede Kombination aus — ideal zum Ausprobieren von Benutzername-Passwort-Paaren. Pitchfork paart die Gruppen stattdessen anhand ihres Index, während Battering ram dieselbe Payload an allen Positionen einsetzt.

Payload-Gruppen und Verarbeitung

Der Tab Payloads lädt Wortlisten oder erzeugt Payloads (Zahlen, Brute Force, Datumsangaben). Mit Regeln für die Payload-Verarbeitung kann jede Payload vor dem Senden gehasht, mit einem Präfix versehen, URL-codiert oder in Base64 umgewandelt werden.

Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5

Intruder-Ergebnisse analysieren

Sortieren Sie die Ergebnisse nach Status, Länge oder Antwortzeit, um Ausreißer zu finden. Eine erfolgreiche Anmeldung liefert normalerweise eine andere Länge oder eine 302-Weiterleitung als fehlgeschlagene Versuche. Verwenden Sie Grep - Match, um Antworten mit "Welcome" oder "Invalid" zu markieren.

Drosselung und Ratenbegrenzungen

Die Community Edition drosselt Intruder stark. Legen Sie bei realen Einsätzen eine Drosselung für den Ressourcen-Pool fest, um das Ziel nicht zu überlasten und Sperren zu vermeiden. Aggressives Fuzzing kann einen Denial-of-Service verursachen — bleiben Sie daher immer innerhalb des genehmigten Umfangs und der vereinbarten Grenzen.

Kurze Wissensprüfung

Wählen Sie den passenden Intruder-Angriffstyp.

Zusammenfassung

Sie haben Burps manuelle und automatisierte Tools für Anfragen erkundet:

  • Repeater — eine einzelne Anfrage iterativ bearbeiten und Antworten vergleichen
  • Intruder — markierte §§-Positionen mit Payload-Gruppen fuzzieren
  • Angriffstypen: Sniper, Battering ram, Pitchfork, Cluster bomb
  • Nach Status oder Länge sortieren und Grep-Match verwenden, um Treffer zu finden

Als Nächstes: Burps automatisierter Scanner.

Häufig gestellte Fragen

Ist die Lektion „Repeater und Intruder“ kostenlos?

Ja — der vollständige Text von „Repeater und Intruder“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Repeater und Intruder“?

Ändern und fuzzing Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Repeater und Intruder“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Proxy und Interception
  2. Repeater und Intruder
  3. Scanner
  4. Erweiterungen
← Zurück zu Ethical Hacking Academy