Cyber Security Academy · レッスン

RepeaterとIntruder

リクエストを操作します

レッスン 2/413 ステップ

「RepeaterとIntruder」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

2つの手動テストツール

RepeaterとIntruderは、Burpの2つの主要な手動テストツールです。Repeaterは1件ずつ慎重に調整するためのツールで、Intruderは自動化されたパラメーター化攻撃に使います。

この2つを組み合わせることで、実践的なWebテストの大部分をカバーできます。

Repeaterの基本

Repeaterでは、同じリクエストを何度も送信し、送信するたびに編集してレスポンスを比較できます。

1つのエンドポイントを手作業で調べるための作業台です。

Right-click request -> Send to Repeater
Edit -> Send -> read Response
Repeat

Repeaterでの反復

レスポンスの変化をどの要因によるものか特定できるよう、一度に1つの変数だけを変更します。パラメーターを調整して送信し、観察して、もう一度繰り返します。

この規律ある反復によって、脆弱性を手動で確認できます。

POST /api/transfer HTTP/1.1

amount=100&to=acct_55

-> change to=acct_99 and resend
-> compare response codes

レスポンスの比較

Repeaterは送信履歴を保持します。レスポンス比較を使うと、リクエスト間のわずかな違いを見つけられます。

長さ、ステータス、タイミングの違いから、脆弱性が明らかになることがよくあります。

Intruderの概要

Intruderは、リクエストの多数のバリエーションの送信を自動化します。ペイロード位置を指定してペイロードリストを用意すると、Intruderがそれらを置き換えてリクエストを送信します。

ファジング、ブルートフォース、列挙に適しています。

ペイロード位置の指定

Intruderでは、セクションマーカーによって挿入ポイントを指定します。リクエストのどの部分を置き換えるかを正確に選択します。

ここでは、ユーザー名とパスワードを置換対象として指定しています。

POST /login HTTP/1.1

user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)

攻撃タイプ

Intruderには、ペイロードと位置の対応方法を制御する4つの攻撃タイプがあります。

  • Sniper:1つのペイロードセットを使い、1回に1つの位置を対象にします。
  • Battering ram:すべての位置に同じペイロードを入れます。
  • Pitchfork:複数のペイロードセットを並列に使います。
  • Cluster bomb:すべての組み合わせを試します。

ペイロードの選択

ペイロードには、ワードリスト、数値、日付、生成値などを使用できます。ログインのブルートフォースでは、ユーザー名リストとパスワードリストを読み込むことがあります。

Cluster bombを使うと、すべてのユーザー名に対してすべてのパスワードを試します。

Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type:        Cluster bomb

Intruderの結果の読み方

結果テーブルには、リクエストごとのステータスコード、レスポンス長、タイミングが表示されます。これらの列を並べ替えて外れ値を見つけます。

異なる長さのレスポンスや302リダイレクトを返すログインが、成功した試行であることがよくあります。

Payload      Status  Length
admin/123    200     842
admin/admin  302     219   <- outlier
admin/pass   200     842

Grep MatchとExtract

Intruderを設定して、レスポンスからマーカー文字列をgrepで検索したり、トークンのような値をextractしたりできます。

これにより、興味深いレスポンスに自動的にフラグを付け、多数のリクエストからデータを抽出できます。

Grep - Match: 'Welcome back'
Grep - Extract: csrf_token value

レート制限と倫理

Intruderは何千ものリクエストを送信できます。サービス拒否を引き起こさないよう送信レートを制限し、テストを許可されたシステムだけを攻撃してください。

無料のCommunityエディションではIntruderのレートが大幅に制限されますが、Professionalエディションでは制限されません。

理解度チェック

RepeaterとIntruderについての理解度を確認します。

まとめ

Burpの手動攻撃ツールについて学びました。

  • Repeater:1つのリクエストを繰り返し送信・編集し、レスポンスを比較します。
  • Intruder:指定した位置に対するペイロード送信を自動化します。
  • 攻撃タイプ:sniper、battering ram、pitchfork、cluster bombがあります。
  • ステータスと長さで結果を並べ替え、外れ値を見つけます。
  • grepのmatch/extractを使い、レートを制限してスコープ内にとどめます。

次はScannerと拡張機能を使ってテストを自動化します。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「RepeaterとIntruder」レッスンは無料ですか?

はい。「RepeaterとIntruder」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「RepeaterとIntruder」で何を学びますか?

リクエストを操作します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「RepeaterとIntruder」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. プロキシとインターセプト
  2. RepeaterとIntruder
  3. Scannerと拡張機能
  4. 実践的なワークフロー
← Cyber Security Academyに戻る