0Pricing
Cyber Security Academy · Leçon

Répéteur et intrus

Manipuler les requêtes

Répéteur et intrus est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Deux outils de test manuel

Repeater et Intruder sont les deux principaux outils de test manuel de Burp. Repeater sert à modifier soigneusement une requête à la fois ; Intruder sert à effectuer des attaques automatisées et paramétrées.

Ensemble, ils couvrent la plupart des tests pratiques d'applications Web.

Bases de Repeater

Repeater vous permet d'envoyer la même requête encore et encore, de la modifier entre chaque envoi et de comparer les réponses.

C'est le poste de travail où vous examinez manuellement un seul point de terminaison.

Right-click request -> Send to Repeater
Edit -> Send -> read Response
Repeat

Itérer dans Repeater

Modifiez une seule variable à la fois afin de pouvoir attribuer toute variation à la réponse. Modifiez un paramètre, envoyez la requête, observez le résultat, puis recommencez.

Cette boucle rigoureuse vous permet de confirmer manuellement une vulnérabilité.

POST /api/transfer HTTP/1.1

amount=100&to=acct_55

-> change to=acct_99 and resend
-> compare response codes

Comparer les réponses

Repeater conserve un historique de vos envois. Utilisez la comparaison des réponses pour repérer les différences subtiles entre les requêtes.

Les différences de longueur, de statut ou de durée révèlent souvent une vulnérabilité.

Présentation d'Intruder

Intruder automatise l'envoi de nombreuses variantes d'une requête. Vous indiquez les positions des charges utiles et fournissez des listes de charges utiles ; Intruder les substitue, puis envoie les requêtes.

C'est l'outil idéal pour les tests par génération de données aléatoires, les attaques par force brute et l'énumération.

Marquer les positions des charges utiles

Intruder marque les points d'insertion à l'aide de délimiteurs de section. Vous choisissez précisément les parties de la requête à remplacer.

Ici, le nom d'utilisateur et le mot de passe sont marqués pour être remplacés.

POST /login HTTP/1.1

user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)

Types d'attaque

Intruder propose quatre types d'attaque qui contrôlent la façon dont les charges utiles sont associées aux positions.

  • Tireur d'élite : un jeu de charges utiles, une position à la fois.
  • Bélier : la même charge utile dans toutes les positions.
  • Fourche : des jeux de charges utiles parallèles.
  • Bombe à sous-munitions : toutes les combinaisons.

Choisir les charges utiles

Les charges utiles peuvent être des listes de mots, des nombres, des dates ou des valeurs générées. Pour une attaque par force brute contre une connexion, vous pouvez charger une liste de noms d'utilisateur et une liste de mots de passe.

La bombe à sous-munitions essaie alors chaque nom d'utilisateur avec chaque mot de passe.

Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type:        Cluster bomb

Lire les résultats d'Intruder

Le tableau des résultats affiche le code d'état, la longueur de la réponse et la durée de chaque requête. Triez ces colonnes pour trouver la valeur atypique.

Une connexion qui renvoie une longueur différente ou une redirection 302 est souvent celle qui a réussi.

Payload      Status  Length
admin/123    200     842
admin/admin  302     219   <- outlier
admin/pass   200     842

Rechercher des correspondances et extraire

Configurez Intruder pour rechercher dans les réponses une chaîne marqueur, ou pour extraire une valeur telle qu'un jeton.

Cela signale automatiquement les réponses intéressantes et extrait des données à partir de nombreuses requêtes.

Grep - Match: 'Welcome back'
Grep - Extract: csrf_token value

Limiter le débit et respecter l'éthique

Intruder peut envoyer des milliers de requêtes. Limitez le débit afin de ne pas provoquer un déni de service, et n'attaquez que les systèmes que vous êtes autorisé à tester.

L'édition Community gratuite limite fortement le débit d'Intruder ; l'édition Professional ne le limite pas.

Vérification rapide

Vérifiez votre compréhension de Repeater et d'Intruder.

Récapitulatif

Vous avez appris à utiliser les outils d'attaque manuelle de Burp.

  • Repeater : envoyez et modifiez une requête à plusieurs reprises, puis comparez les réponses.
  • Intruder : automatisez l'utilisation de charges utiles dans des positions marquées.
  • Types d'attaque : tireur d'élite, bélier, fourche, bombe à sous-munitions.
  • Triez les résultats par statut et par longueur pour trouver les valeurs atypiques.
  • Utilisez la recherche et l'extraction de correspondances ; limitez le débit et restez dans le périmètre.

Vous utiliserez ensuite Scanner et des extensions pour automatiser les tests.

Questions Fréquemment Posées

La leçon « Répéteur et intrus » est-elle gratuite ?

Oui — le texte complet de « Répéteur et intrus » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Répéteur et intrus » ?

Manipuler les requêtes Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Répéteur et intrus » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Proxy et interception
  2. Répéteur et intrus
  3. Scanner et extensions
  4. Flux de travail pratiques
← Retour à Cyber Security Academy