Repeater e Intruder
Manipule las solicitudes
Repeater e Intruder es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Dos herramientas de pruebas manuales
Repeater e Intruder son las dos herramientas principales de Burp para realizar pruebas manuales. Repeater permite ajustar cuidadosamente una solicitud cada vez; Intruder permite realizar ataques automatizados y parametrizados.
Juntas cubren la mayor parte de las pruebas prácticas de aplicaciones web.
Conceptos básicos de Repeater
Repeater permite enviar la misma solicitud una y otra vez, editarla entre envíos y comparar las respuestas.
Es el banco de trabajo donde puede analizar manualmente un único endpoint.
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatIteración en Repeater
Cambie una sola variable cada vez para poder atribuir cualquier cambio a la respuesta. Ajuste un parámetro, envíe la solicitud, observe el resultado y repita.
Este ciclo disciplinado es la forma de confirmar manualmente una vulnerabilidad.
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesComparación de respuestas
Repeater conserva un historial de sus envíos. Utilice la comparación de respuestas para detectar diferencias sutiles entre las solicitudes.
Las diferencias en la longitud, el estado o el tiempo suelen revelar una vulnerabilidad.
Descripción general de Intruder
Intruder automatiza el envío de muchas variaciones de una solicitud. Marque las posiciones de payload y proporcione listas de payloads; Intruder las sustituirá y enviará las solicitudes.
Es ideal para fuzzing, ataques de fuerza bruta y enumeración.
Marcado de posiciones de payload
Intruder marca los puntos de inserción con marcadores de sección. Puede elegir exactamente qué partes de la solicitud se reemplazarán.
En este caso, el nombre de usuario y la contraseña están marcados para su sustitución.
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)Tipos de ataque
Intruder ofrece cuatro tipos de ataque que controlan cómo se asignan los payloads a las posiciones.
- Sniper: un conjunto de payloads, una posición cada vez.
- Battering ram: el mismo payload en todas las posiciones.
- Pitchfork: conjuntos de payloads en paralelo.
- Cluster bomb: todas las combinaciones.
Elección de payloads
Los payloads pueden ser listas de palabras, números, fechas o valores generados. Para realizar un ataque de fuerza bruta contra un inicio de sesión, puede cargar una lista de nombres de usuario y otra de contraseñas.
Cluster bomb probará entonces cada nombre de usuario con cada contraseña.
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombLectura de los resultados de Intruder
La tabla de resultados muestra el código de estado, la longitud de la respuesta y el tiempo de cada solicitud. Ordene estas columnas para encontrar el valor atípico.
Un inicio de sesión que devuelve una longitud diferente o una redirección 302 suele ser el que ha tenido éxito.
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Búsqueda y extracción con Grep
Configure Intruder para hacer grep de las respuestas en busca de una cadena indicadora o para extraer un valor, como un token.
Esto marca automáticamente las respuestas interesantes y extrae datos de muchas solicitudes.
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valueLimitación de velocidad y ética
Intruder puede enviar miles de solicitudes. Limite la velocidad para no provocar una denegación de servicio y ataque únicamente sistemas que tenga autorización para probar.
La edición gratuita Community limita considerablemente la velocidad de Intruder; la edición Professional no lo hace.
Comprobación rápida
Compruebe cuánto ha entendido de Repeater e Intruder.
Resumen
Ha aprendido a utilizar las herramientas de ataque manual de Burp.
- Repeater: envía y edita una solicitud repetidamente y compara las respuestas.
- Intruder: automatiza payloads en posiciones marcadas.
- Tipos de ataque: sniper, battering ram, pitchfork y cluster bomb.
- Ordene los resultados por estado y longitud para encontrar valores atípicos.
- Utilice grep match/extract, limite la velocidad y manténgase dentro del ámbito.
A continuación, utilizará Scanner y las extensiones para automatizar las pruebas.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Repeater e Intruder» es gratis?
Sí — el texto completo de «Repeater e Intruder» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Repeater e Intruder»?
Manipule las solicitudes Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Repeater e Intruder»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Proxy e interceptación
- Repeater e Intruder
- Scanner y extensiones
- Flujos de trabajo prácticos