Cyber Security Academy · Lección

Repeater e Intruder

Manipule las solicitudes

Lección 2 de 413 pasos

Repeater e Intruder es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Dos herramientas de pruebas manuales

Repeater e Intruder son las dos herramientas principales de Burp para realizar pruebas manuales. Repeater permite ajustar cuidadosamente una solicitud cada vez; Intruder permite realizar ataques automatizados y parametrizados.

Juntas cubren la mayor parte de las pruebas prácticas de aplicaciones web.

Conceptos básicos de Repeater

Repeater permite enviar la misma solicitud una y otra vez, editarla entre envíos y comparar las respuestas.

Es el banco de trabajo donde puede analizar manualmente un único endpoint.

Right-click request -> Send to Repeater
Edit -> Send -> read Response
Repeat

Iteración en Repeater

Cambie una sola variable cada vez para poder atribuir cualquier cambio a la respuesta. Ajuste un parámetro, envíe la solicitud, observe el resultado y repita.

Este ciclo disciplinado es la forma de confirmar manualmente una vulnerabilidad.

POST /api/transfer HTTP/1.1

amount=100&to=acct_55

-> change to=acct_99 and resend
-> compare response codes

Comparación de respuestas

Repeater conserva un historial de sus envíos. Utilice la comparación de respuestas para detectar diferencias sutiles entre las solicitudes.

Las diferencias en la longitud, el estado o el tiempo suelen revelar una vulnerabilidad.

Descripción general de Intruder

Intruder automatiza el envío de muchas variaciones de una solicitud. Marque las posiciones de payload y proporcione listas de payloads; Intruder las sustituirá y enviará las solicitudes.

Es ideal para fuzzing, ataques de fuerza bruta y enumeración.

Marcado de posiciones de payload

Intruder marca los puntos de inserción con marcadores de sección. Puede elegir exactamente qué partes de la solicitud se reemplazarán.

En este caso, el nombre de usuario y la contraseña están marcados para su sustitución.

POST /login HTTP/1.1

user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)

Tipos de ataque

Intruder ofrece cuatro tipos de ataque que controlan cómo se asignan los payloads a las posiciones.

  • Sniper: un conjunto de payloads, una posición cada vez.
  • Battering ram: el mismo payload en todas las posiciones.
  • Pitchfork: conjuntos de payloads en paralelo.
  • Cluster bomb: todas las combinaciones.

Elección de payloads

Los payloads pueden ser listas de palabras, números, fechas o valores generados. Para realizar un ataque de fuerza bruta contra un inicio de sesión, puede cargar una lista de nombres de usuario y otra de contraseñas.

Cluster bomb probará entonces cada nombre de usuario con cada contraseña.

Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type:        Cluster bomb

Lectura de los resultados de Intruder

La tabla de resultados muestra el código de estado, la longitud de la respuesta y el tiempo de cada solicitud. Ordene estas columnas para encontrar el valor atípico.

Un inicio de sesión que devuelve una longitud diferente o una redirección 302 suele ser el que ha tenido éxito.

Payload      Status  Length
admin/123    200     842
admin/admin  302     219   <- outlier
admin/pass   200     842

Búsqueda y extracción con Grep

Configure Intruder para hacer grep de las respuestas en busca de una cadena indicadora o para extraer un valor, como un token.

Esto marca automáticamente las respuestas interesantes y extrae datos de muchas solicitudes.

Grep - Match: 'Welcome back'
Grep - Extract: csrf_token value

Limitación de velocidad y ética

Intruder puede enviar miles de solicitudes. Limite la velocidad para no provocar una denegación de servicio y ataque únicamente sistemas que tenga autorización para probar.

La edición gratuita Community limita considerablemente la velocidad de Intruder; la edición Professional no lo hace.

Comprobación rápida

Compruebe cuánto ha entendido de Repeater e Intruder.

Resumen

Ha aprendido a utilizar las herramientas de ataque manual de Burp.

  • Repeater: envía y edita una solicitud repetidamente y compara las respuestas.
  • Intruder: automatiza payloads en posiciones marcadas.
  • Tipos de ataque: sniper, battering ram, pitchfork y cluster bomb.
  • Ordene los resultados por estado y longitud para encontrar valores atípicos.
  • Utilice grep match/extract, limite la velocidad y manténgase dentro del ámbito.

A continuación, utilizará Scanner y las extensiones para automatizar las pruebas.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Repeater e Intruder» es gratis?

Sí — el texto completo de «Repeater e Intruder» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Repeater e Intruder»?

Manipule las solicitudes Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Repeater e Intruder»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Proxy e interceptación
  2. Repeater e Intruder
  3. Scanner y extensiones
  4. Flujos de trabajo prácticos
← Volver a Cyber Security Academy