Repeater dan Intruder
Mengubah dan melakukan fuzzing
Repeater dan Intruder adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Ikhtisar Pengulang dan Penyusup
Setelah menangkap sebuah permintaan, dua alat memungkinkan Anda bereksperimen dengannya. Pengulang digunakan untuk pengujian manual yang cermat — kirim satu permintaan, ubah, lalu kirim lagi. Penyusup mengotomatiskan pengiriman banyak variasi untuk melakukan fuzzing terhadap parameter.
Mengirim ke Pengulang
Dari riwayat HTTP atau proksi, klik kanan permintaan lalu pilih Send to Repeater (Ctrl+R). Permintaan tersebut akan terbuka di sebuah tab, tempat Anda dapat mengedit permintaan mentah di sebelah kiri dan melihat respons di sebelah kanan.
Right-click request -> Send to Repeater (Ctrl+R)Melakukan Iterasi di Pengulang
Pengulang ideal untuk menyelidiki satu parameter pada satu waktu. Ubah sebuah nilai, tekan Send, lalu bandingkan responsnya. Burp menampilkan kode status, panjang, dan waktu respons sehingga Anda dapat menemukan perbedaan yang berarti.
GET /product?id=1 HTTP/1.1
Host: target.local
# change id to 1 OR 1=1 and resendMenemukan Perbedaan Perilaku
Perubahan kecil pada respons dapat mengungkap kerentanan. Panjang yang berbeda, pesan error baru, atau perubahan kode status setelah menyisipkan payload sering kali menandakan injeksi SQL, IDOR, atau pengendalian akses yang rusak.
Mengirim ke Penyusup
Untuk otomatisasi, klik kanan lalu pilih Send to Intruder (Ctrl+I). Penyusup mengulangi permintaan berkali-kali dan mengganti payload pada posisi yang Anda tandai dengan penanda §.
Right-click request -> Send to Intruder (Ctrl+I)Menandai Posisi Payload
Di tab Positions, Burp menandai parameter secara otomatis. Hapus penanda tersebut dan letakkan penanda §§ Anda sendiri tepat di tempat payload harus dimasukkan.
POST /login HTTP/1.1
username=admin&password=§pass§Jenis Serangan: Penembak Jitu
Penembak jitu menggunakan satu kumpulan payload dan menargetkan setiap posisi yang ditandai secara bergiliran, satu per satu. Cocok untuk melakukan fuzzing terhadap satu bidang, misalnya mencoba semua kemungkinan kata sandi untuk nama pengguna yang telah diketahui.
Jenis Serangan: Bom Kluster
Bom kluster menggunakan beberapa kumpulan payload dan mencoba setiap kombinasi — ideal untuk menguji pasangan nama pengguna/kata sandi secara massal. Garpu tala memasangkan kumpulan berdasarkan indeks, sedangkan Pendobrak menempatkan payload yang sama di semua posisi.
Kumpulan dan Pemrosesan Payload
Tab Payloads memuat daftar kata atau menghasilkan payload (angka, brute force, tanggal). Aturan pemrosesan payload dapat melakukan hash, menambahkan awalan, melakukan pengodean URL, atau melakukan pengodean base64 pada setiap payload sebelum dikirim.
Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5Menganalisis Hasil Penyusup
Urutkan hasil berdasarkan status, panjang, atau waktu respons untuk menemukan pencilan. Login yang berhasil biasanya menghasilkan panjang yang berbeda atau pengalihan 302 dibandingkan upaya yang gagal. Gunakan Grep - Match untuk menandai respons yang berisi "Welcome" atau "Invalid".
Pembatasan Kecepatan dan Batas Laju
Edisi Community sangat membatasi kecepatan Penyusup. Dalam pengujian nyata, atur pembatasan kumpulan sumber daya agar target tidak kewalahan dan penguncian dapat dihindari. Fuzzing agresif dapat menyebabkan penolakan layanan — selalu berada dalam cakupan yang berotorisasi dan batas yang telah disepakati.
Pemeriksaan Singkat
Pilih jenis serangan Penyusup yang tepat.
Ringkasan
Anda telah mempelajari alat permintaan manual dan otomatis Burp:
- Pengulang — melakukan iterasi pada satu permintaan dan membandingkan respons
- Penyusup — melakukan fuzzing pada posisi
§§yang ditandai menggunakan kumpulan payload - Jenis serangan: Penembak jitu, Pendobrak, Garpu tala, Bom kluster
- Urutkan berdasarkan status/panjang dan gunakan Grep-Match untuk menemukan hasil yang cocok
Selanjutnya: Scanner otomatis Burp.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Repeater dan Intruder” gratis?
Ya — teks lengkap “Repeater dan Intruder” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Repeater dan Intruder”?
Mengubah dan melakukan fuzzing Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Repeater dan Intruder” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Proxy dan Intersepsi
- Repeater dan Intruder
- Scanner
- Ekstensi