Repeater e Intruder
Modificar y fuzzear
Repeater e Intruder es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
Introducción a Repeater e Intruder
Una vez capturada una solicitud, dos herramientas le permiten experimentar con ella. Repeater sirve para realizar pruebas manuales cuidadosas — envíe una solicitud, modifíquela y vuelva a enviarla. Intruder automatiza el envío de muchas variantes para someter parámetros a fuzzing.
Envío a Repeater
Desde el historial HTTP o el proxy, haga clic con el botón derecho en una solicitud y seleccione Send to Repeater (Ctrl+R). Se abrirá en una pestaña donde podrá editar la solicitud sin formato a la izquierda y ver la respuesta a la derecha.
Right-click request -> Send to Repeater (Ctrl+R)Iteración en Repeater
Repeater es ideal para investigar un parámetro cada vez. Cambie un valor, pulse Send y compare las respuestas. Burp muestra el código de estado, la longitud y el tiempo de respuesta para que pueda detectar diferencias significativas.
GET /product?id=1 HTTP/1.1
Host: target.local
# change id to 1 OR 1=1 and resendDetección de diferencias de comportamiento
Los cambios sutiles en las respuestas revelan vulnerabilidades. Una longitud diferente, un mensaje de error nuevo o un código de estado modificado después de inyectar un payload suelen indicar una inyección SQL, un IDOR o un control de acceso defectuoso.
Envío a Intruder
Para automatizar el proceso, haga clic con el botón derecho y seleccione Send to Intruder (Ctrl+I). Intruder repite una solicitud muchas veces y sustituye los payloads en las posiciones que marque con marcadores §.
Right-click request -> Send to Intruder (Ctrl+I)Marcado de posiciones de payload
En la pestaña Positions, Burp marca automáticamente los parámetros. Borre esas marcas y coloque sus propios marcadores §§ exactamente donde deban insertarse los payloads.
POST /login HTTP/1.1
username=admin&password=§pass§Tipo de ataque: Sniper
Sniper utiliza un conjunto de payloads y se dirige a cada posición marcada por turnos, una cada vez. Es ideal para someter un único campo a fuzzing, por ejemplo, para aplicar fuerza bruta a una contraseña de un nombre de usuario conocido.
Tipo de ataque: Cluster bomb
Cluster bomb utiliza varios conjuntos de payloads y prueba todas las combinaciones — es ideal para probar masivamente pares de nombres de usuario y contraseñas. Pitchfork, en cambio, empareja los conjuntos por índice, y Battering ram coloca el mismo payload en todas las posiciones.
Conjuntos y procesamiento de payloads
La pestaña Payloads carga listas de palabras o genera payloads (números, fuerza bruta y fechas). Las reglas de procesamiento de payloads pueden aplicar un hash, añadir un prefijo, codificar cada payload en formato URL o convertirlo a Base64 antes de enviarlo.
Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5Análisis de los resultados de Intruder
Ordene los resultados por estado, longitud o tiempo de respuesta para encontrar el valor atípico. Un inicio de sesión correcto suele devolver una longitud diferente o una redirección 302 en comparación con los intentos fallidos. Utilice Grep - Match para marcar las respuestas que contengan "Welcome" o "Invalid".
Limitación de velocidad y límites de tasa
La edición Community limita considerablemente la velocidad de Intruder. En intervenciones reales, configure la limitación del grupo de recursos para no sobrecargar el objetivo y evitar bloqueos. El fuzzing agresivo puede provocar una denegación de servicio — manténgase siempre dentro del alcance autorizado y de los límites acordados.
Comprobación rápida
Elija el tipo de ataque adecuado de Intruder.
Resumen
Ha explorado las herramientas manuales y automatizadas de Burp para solicitudes:
- Repeater — iterar sobre una solicitud individual y comparar las respuestas
- Intruder — someter a fuzzing las posiciones
§§marcadas con conjuntos de payloads - Tipos de ataque: Sniper, Battering ram, Pitchfork, Cluster bomb
- Ordene por estado o longitud y utilice Grep-Match para encontrar coincidencias
A continuación: el Scanner automatizado de Burp.
Aprende Ethical Hacking Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 31
- Lecciones
- 111
Preguntas frecuentes
¿La lección «Repeater e Intruder» es gratis?
Sí — el texto completo de «Repeater e Intruder» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Repeater e Intruder»?
Modificar y fuzzear Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Repeater e Intruder»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Proxy e interceptación
- Repeater e Intruder
- Scanner
- Extensiones