Repeater e Intruder
Manipoli le richieste
Repeater e Intruder è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Due strumenti per i test manuali
Repeater e Intruder sono i due strumenti principali di Burp per i test manuali. Repeater serve per modificare con attenzione una richiesta alla volta; Intruder per eseguire attacchi automatizzati e parametrizzati.
Insieme coprono la maggior parte dei test pratici delle applicazioni web.
Nozioni di base di Repeater
Repeater consente di inviare ripetutamente la stessa richiesta, modificandola tra un invio e l'altro e confrontando le risposte.
È il banco di lavoro in cui esaminare manualmente un singolo endpoint.
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatIterazione in Repeater
Modifichi una sola variabile alla volta, così potrà attribuire ogni cambiamento nella risposta alla modifica effettuata. Modifichi un parametro, invii la richiesta, osservi il risultato e ripeta.
Questo ciclo disciplinato consente di confermare manualmente una vulnerabilità.
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesConfronto delle risposte
Repeater conserva una cronologia degli invii effettuati. Utilizzi il confronto delle risposte per individuare differenze sottili tra le richieste.
Le differenze nella lunghezza, nello stato o nei tempi di risposta spesso rivelano una vulnerabilità.
Panoramica di Intruder
Intruder automatizza l'invio di numerose varianti di una richiesta. Contrassegni le posizioni dei payload e fornisca gli elenchi dei payload; Intruder li sostituirà e invierà le richieste.
È ideale per il fuzzing, il brute force e l'enumerazione.
Contrassegnare le posizioni dei payload
Intruder contrassegna i punti di inserimento con indicatori di sezione. Lei sceglie esattamente quali parti della richiesta devono essere sostituite.
In questo caso, il nome utente e la password sono contrassegnati per la sostituzione.
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)Tipi di attacco
Intruder offre quattro tipi di attacco che determinano il modo in cui i payload vengono associati alle posizioni.
- Sniper: un solo insieme di payload, una posizione alla volta.
- Battering ram: lo stesso payload in tutte le posizioni.
- Pitchfork: insiemi di payload elaborati in parallelo.
- Cluster bomb: ogni combinazione possibile.
Scegliere i payload
I payload possono essere wordlist, numeri, date o valori generati. Per un brute force del login, potrebbe caricare un elenco di nomi utente e uno di password.
Cluster bomb proverà quindi ogni nome utente con ogni password.
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombLeggere i risultati di Intruder
La tabella dei risultati mostra il codice di stato, la lunghezza della risposta e i tempi per ogni richiesta. Ordini queste colonne per individuare il valore anomalo.
Un login che restituisce una lunghezza diversa o un reindirizzamento 302 è spesso quello riuscito.
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Grep Match ed estrazione
Configuri Intruder per eseguire il grep delle risposte alla ricerca di una stringa indicatrice oppure per estrarre un valore come un token.
In questo modo le risposte interessanti vengono segnalate automaticamente e i dati vengono estratti da numerose richieste.
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valueLimitazione della velocità ed etica
Intruder può inviare migliaia di richieste. Limiti la velocità per non causare una negazione del servizio e attacchi solo i sistemi per i quali dispone dell'autorizzazione al test.
L'edizione gratuita Community limita fortemente la velocità di Intruder; l'edizione Professional non applica questo limite.
Verifica rapida
Verifichi la Sua comprensione di Repeater e Intruder.
Riepilogo
Ha appreso gli strumenti di Burp per gli attacchi manuali.
- Repeater: inviare e modificare ripetutamente una richiesta, confrontando le risposte.
- Intruder: automatizzare i payload nelle posizioni contrassegnate.
- Tipi di attacco: sniper, battering ram, pitchfork, cluster bomb.
- Ordinare i risultati per stato e lunghezza per individuare i valori anomali.
- Utilizzare grep match ed estrazione; limitare la velocità e rimanere nell'ambito definito.
Successivamente utilizzerà Scanner e le estensioni per automatizzare i test.
Domande Frequenti
La lezione «Repeater e Intruder» è gratuita?
Sì — il testo completo di «Repeater e Intruder» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Repeater e Intruder»?
Manipoli le richieste Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Repeater e Intruder»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Proxy e intercettazione
- Repeater e Intruder
- Scanner ed estensioni
- Workflow pratici