Ethical Hacking Academy · Leçon

Repeater et Intruder

Modifier et brouiller

Leçon 2 sur 413 étapes

Repeater et Intruder est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Présentation de Repeater et Intruder

Une fois une requête capturée, deux outils vous permettent de l’expérimenter. Repeater sert aux tests manuels précis : envoyer une requête, la modifier, puis la renvoyer. Intruder automatise l’envoi de nombreuses variantes pour tester les paramètres par fuzzing.

Envoyer vers Repeater

Depuis l’historique HTTP ou le proxy, cliquez avec le bouton droit sur une requête et choisissez Send to Repeater (Ctrl+R). Elle s’ouvre dans un onglet où vous pouvez modifier la requête brute à gauche et afficher la réponse à droite.

Right-click request -> Send to Repeater (Ctrl+R)

Itérer avec Repeater

Repeater est idéal pour sonder un paramètre à la fois. Modifiez une valeur, cliquez sur Send et comparez les réponses. Burp affiche le code de statut, la longueur et le temps de réponse afin de vous aider à repérer les différences significatives.

GET /product?id=1 HTTP/1.1
Host: target.local

# change id to 1 OR 1=1 and resend

Repérer les différences de comportement

De subtils changements dans les réponses révèlent des vulnérabilités. Une longueur différente, un nouveau message d’erreur ou un code de statut modifié après l’injection d’une charge utile signale souvent une injection SQL, une vulnérabilité IDOR ou un contrôle d’accès défaillant.

Envoyer vers Intruder

Pour automatiser une opération, cliquez avec le bouton droit et choisissez Send to Intruder (Ctrl+I). Intruder répète une requête de nombreuses fois en remplaçant les charges utiles aux emplacements que vous marquez avec des marqueurs §.

Right-click request -> Send to Intruder (Ctrl+I)

Marquer les emplacements des charges utiles

Dans l’onglet Positions, Burp marque automatiquement les paramètres. Effacez ces marqueurs et placez vos propres marqueurs §§ exactement là où les charges utiles doivent être insérées.

POST /login HTTP/1.1

username=admin&password=§pass§

Type d’attaque : Sniper

Sniper utilise un seul ensemble de charges utiles et cible tour à tour chaque emplacement marqué, un à la fois. Il convient particulièrement au fuzzing d’un champ unique, par exemple pour effectuer une attaque par force brute sur le mot de passe d’un nom d’utilisateur connu.

Type d’attaque : Cluster Bomb

Cluster bomb utilise plusieurs ensembles de charges utiles et essaie toutes les combinaisons — idéal pour tester des paires nom d’utilisateur/mot de passe. Pitchfork associe plutôt les ensembles selon leur index, tandis que Battering ram place la même charge utile à tous les emplacements.

Ensembles de charges utiles et traitement

L’onglet Payloads charge des listes de mots ou génère des charges utiles (nombres, force brute, dates). Les règles de traitement des charges utiles peuvent hacher, préfixer, encoder en URL ou encoder en base64 chaque charge utile avant son envoi.

Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5

Analyser les résultats d’Intruder

Triez les résultats par statut, longueur ou temps de réponse pour trouver la valeur atypique. Une connexion réussie renvoie généralement une longueur différente ou une redirection 302 par rapport aux tentatives échouées. Utilisez Grep - Match pour signaler les réponses contenant "Welcome" ou "Invalid".

Limitation du débit et limites de fréquence

L’édition Community limite fortement le débit d’Intruder. Lors d’interventions réelles, configurez la limitation du débit du groupe de ressources afin d’éviter de submerger la cible et de contourner les verrouillages. Un fuzzing agressif peut provoquer un déni de service — restez toujours dans le périmètre autorisé et les limites convenues.

Vérification rapide

Choisissez le type d’attaque Intruder approprié.

Récapitulatif

Vous avez exploré les outils manuels et automatisés de Burp pour les requêtes :

  • Repeater — modifier une requête unique et comparer les réponses
  • Intruder — effectuer un fuzzing sur les emplacements §§ marqués avec des ensembles de charges utiles
  • Types d’attaque : Sniper, Battering ram, Pitchfork, Cluster bomb
  • Trier par statut ou longueur et utiliser Grep-Match pour trouver les résultats pertinents

Ensuite : le Scanner automatisé de Burp.

Gratuit pour commencer

Apprends Ethical Hacking Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
31
Leçons
111

Questions Fréquemment Posées

La leçon « Repeater et Intruder » est-elle gratuite ?

Oui — le texte complet de « Repeater et Intruder » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Repeater et Intruder » ?

Modifier et brouiller Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Repeater et Intruder » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Proxy et interception
  2. Repeater et Intruder
  3. Scanner
  4. Extensions
← Retour à Ethical Hacking Academy