Répéteur et intrus
Manipuler les requêtes
Répéteur et intrus est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Deux outils de test manuel
Repeater et Intruder sont les deux principaux outils de test manuel de Burp. Repeater sert à modifier soigneusement une requête à la fois ; Intruder sert à effectuer des attaques automatisées et paramétrées.
Ensemble, ils couvrent la plupart des tests pratiques d'applications Web.
Bases de Repeater
Repeater vous permet d'envoyer la même requête encore et encore, de la modifier entre chaque envoi et de comparer les réponses.
C'est le poste de travail où vous examinez manuellement un seul point de terminaison.
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatItérer dans Repeater
Modifiez une seule variable à la fois afin de pouvoir attribuer toute variation à la réponse. Modifiez un paramètre, envoyez la requête, observez le résultat, puis recommencez.
Cette boucle rigoureuse vous permet de confirmer manuellement une vulnérabilité.
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesComparer les réponses
Repeater conserve un historique de vos envois. Utilisez la comparaison des réponses pour repérer les différences subtiles entre les requêtes.
Les différences de longueur, de statut ou de durée révèlent souvent une vulnérabilité.
Présentation d'Intruder
Intruder automatise l'envoi de nombreuses variantes d'une requête. Vous indiquez les positions des charges utiles et fournissez des listes de charges utiles ; Intruder les substitue, puis envoie les requêtes.
C'est l'outil idéal pour les tests par génération de données aléatoires, les attaques par force brute et l'énumération.
Marquer les positions des charges utiles
Intruder marque les points d'insertion à l'aide de délimiteurs de section. Vous choisissez précisément les parties de la requête à remplacer.
Ici, le nom d'utilisateur et le mot de passe sont marqués pour être remplacés.
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)Types d'attaque
Intruder propose quatre types d'attaque qui contrôlent la façon dont les charges utiles sont associées aux positions.
- Tireur d'élite : un jeu de charges utiles, une position à la fois.
- Bélier : la même charge utile dans toutes les positions.
- Fourche : des jeux de charges utiles parallèles.
- Bombe à sous-munitions : toutes les combinaisons.
Choisir les charges utiles
Les charges utiles peuvent être des listes de mots, des nombres, des dates ou des valeurs générées. Pour une attaque par force brute contre une connexion, vous pouvez charger une liste de noms d'utilisateur et une liste de mots de passe.
La bombe à sous-munitions essaie alors chaque nom d'utilisateur avec chaque mot de passe.
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombLire les résultats d'Intruder
Le tableau des résultats affiche le code d'état, la longueur de la réponse et la durée de chaque requête. Triez ces colonnes pour trouver la valeur atypique.
Une connexion qui renvoie une longueur différente ou une redirection 302 est souvent celle qui a réussi.
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Rechercher des correspondances et extraire
Configurez Intruder pour rechercher dans les réponses une chaîne marqueur, ou pour extraire une valeur telle qu'un jeton.
Cela signale automatiquement les réponses intéressantes et extrait des données à partir de nombreuses requêtes.
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valueLimiter le débit et respecter l'éthique
Intruder peut envoyer des milliers de requêtes. Limitez le débit afin de ne pas provoquer un déni de service, et n'attaquez que les systèmes que vous êtes autorisé à tester.
L'édition Community gratuite limite fortement le débit d'Intruder ; l'édition Professional ne le limite pas.
Vérification rapide
Vérifiez votre compréhension de Repeater et d'Intruder.
Récapitulatif
Vous avez appris à utiliser les outils d'attaque manuelle de Burp.
- Repeater : envoyez et modifiez une requête à plusieurs reprises, puis comparez les réponses.
- Intruder : automatisez l'utilisation de charges utiles dans des positions marquées.
- Types d'attaque : tireur d'élite, bélier, fourche, bombe à sous-munitions.
- Triez les résultats par statut et par longueur pour trouver les valeurs atypiques.
- Utilisez la recherche et l'extraction de correspondances ; limitez le débit et restez dans le périmètre.
Vous utiliserez ensuite Scanner et des extensions pour automatiser les tests.
Questions Fréquemment Posées
La leçon « Répéteur et intrus » est-elle gratuite ?
Oui — le texte complet de « Répéteur et intrus » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Répéteur et intrus » ?
Manipuler les requêtes Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Répéteur et intrus » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Proxy et interception
- Répéteur et intrus
- Scanner et extensions
- Flux de travail pratiques