Repeater dan Intruder
Manipulasi permintaan
Repeater dan Intruder adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Dua Alat Pengujian Manual
Repeater dan Intruder adalah dua alat inti Burp untuk pengujian manual. Repeater digunakan untuk melakukan penyesuaian satu per satu dengan cermat; Intruder digunakan untuk serangan otomatis dengan parameter.
Keduanya mencakup sebagian besar pengujian web secara langsung.
Dasar-Dasar Repeater
Repeater memungkinkan Anda mengirim permintaan yang sama berulang kali, mengeditnya di antara setiap pengiriman, dan membandingkan respons.
Repeater adalah meja kerja untuk menyelidiki satu titik akhir secara manual.
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatMelakukan Iterasi di Repeater
Ubah satu variabel pada satu waktu agar Anda dapat mengaitkan setiap perubahan dengan perubahan pada respons. Sesuaikan sebuah parameter, kirim, amati, lalu ulangi.
Perulangan yang disiplin ini adalah cara mengonfirmasi kerentanan secara manual.
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesMembandingkan Respons
Repeater menyimpan riwayat pengiriman Anda. Gunakan perbandingan respons untuk menemukan perbedaan kecil antara permintaan.
Perbedaan panjang, status, atau waktu sering kali mengungkapkan kerentanan.
Gambaran Umum Intruder
Intruder mengotomatiskan pengiriman banyak variasi permintaan. Anda menandai posisi payload dan menyediakan daftar payload; Intruder menggantinya lalu mengirimkan permintaan tersebut.
Intruder ideal untuk fuzzing, pembobolan secara brute force, dan enumerasi.
Menandai Posisi Payload
Intruder menandai titik penyisipan dengan penanda bagian. Anda memilih bagian permintaan yang tepat untuk diganti.
Di sini, nama pengguna dan kata sandi ditandai untuk diganti.
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)Jenis Serangan
Intruder menawarkan empat jenis serangan yang mengatur cara payload dipetakan ke posisi.
- Sniper: satu kumpulan payload, satu posisi pada satu waktu.
- Battering ram: payload yang sama di semua posisi.
- Pitchfork: beberapa kumpulan payload secara paralel.
- Cluster bomb: setiap kombinasi.
Memilih Payload
Payload dapat berupa daftar kata, angka, tanggal, atau nilai yang dibuat secara otomatis. Untuk pembobolan akun secara brute force, Anda dapat memuat daftar nama pengguna dan daftar kata sandi.
Cluster bomb kemudian mencoba setiap nama pengguna dengan setiap kata sandi.
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombMembaca Hasil Intruder
Tabel hasil menampilkan kode status, panjang respons, dan waktu untuk setiap permintaan. Urutkan kolom-kolom ini untuk menemukan pencilan.
Login yang menghasilkan panjang berbeda atau pengalihan 302 sering kali merupakan login yang berhasil.
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Mencocokkan dan Mengekstrak dengan Grep
Konfigurasikan Intruder untuk mencari string penanda dalam respons, atau untuk mengekstrak nilai seperti token.
Fitur ini secara otomatis menandai respons yang menarik dan mengambil data dari banyak permintaan.
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valuePembatasan Laju dan Etika
Intruder dapat mengirim ribuan permintaan. Batasi lajunya agar Anda tidak menyebabkan penolakan layanan, dan hanya serang sistem yang Anda berwenang untuk uji.
Edisi Community gratis sangat membatasi laju Intruder; edisi Professional tidak.
Pemeriksaan Singkat
Uji pemahaman Anda tentang Repeater dan Intruder.
Ringkasan
Anda telah mempelajari alat serangan manual Burp.
- Repeater: kirim dan edit satu permintaan berulang kali, lalu bandingkan respons.
- Intruder: otomatiskan payload pada posisi yang ditandai.
- Jenis serangan: sniper, battering ram, pitchfork, cluster bomb.
- Urutkan hasil berdasarkan status dan panjang untuk menemukan pencilan.
- Gunakan pencocokan/ekstraksi grep; batasi laju dan tetap dalam cakupan.
Berikutnya Anda akan menggunakan Scanner dan ekstensi untuk mengotomatiskan pengujian.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Repeater dan Intruder” gratis?
Ya — teks lengkap “Repeater dan Intruder” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Repeater dan Intruder”?
Manipulasi permintaan Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Repeater dan Intruder” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Proksi dan Intersepsi
- Repeater dan Intruder
- Pemindai dan Ekstensi
- Alur Kerja Praktis