RepeaterとIntruder
リクエストを操作します
「RepeaterとIntruder」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
2つの手動テストツール
RepeaterとIntruderは、Burpの2つの主要な手動テストツールです。Repeaterは1件ずつ慎重に調整するためのツールで、Intruderは自動化されたパラメーター化攻撃に使います。
この2つを組み合わせることで、実践的なWebテストの大部分をカバーできます。
Repeaterの基本
Repeaterでは、同じリクエストを何度も送信し、送信するたびに編集してレスポンスを比較できます。
1つのエンドポイントを手作業で調べるための作業台です。
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatRepeaterでの反復
レスポンスの変化をどの要因によるものか特定できるよう、一度に1つの変数だけを変更します。パラメーターを調整して送信し、観察して、もう一度繰り返します。
この規律ある反復によって、脆弱性を手動で確認できます。
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesレスポンスの比較
Repeaterは送信履歴を保持します。レスポンス比較を使うと、リクエスト間のわずかな違いを見つけられます。
長さ、ステータス、タイミングの違いから、脆弱性が明らかになることがよくあります。
Intruderの概要
Intruderは、リクエストの多数のバリエーションの送信を自動化します。ペイロード位置を指定してペイロードリストを用意すると、Intruderがそれらを置き換えてリクエストを送信します。
ファジング、ブルートフォース、列挙に適しています。
ペイロード位置の指定
Intruderでは、セクションマーカーによって挿入ポイントを指定します。リクエストのどの部分を置き換えるかを正確に選択します。
ここでは、ユーザー名とパスワードを置換対象として指定しています。
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)攻撃タイプ
Intruderには、ペイロードと位置の対応方法を制御する4つの攻撃タイプがあります。
- Sniper:1つのペイロードセットを使い、1回に1つの位置を対象にします。
- Battering ram:すべての位置に同じペイロードを入れます。
- Pitchfork:複数のペイロードセットを並列に使います。
- Cluster bomb:すべての組み合わせを試します。
ペイロードの選択
ペイロードには、ワードリスト、数値、日付、生成値などを使用できます。ログインのブルートフォースでは、ユーザー名リストとパスワードリストを読み込むことがあります。
Cluster bombを使うと、すべてのユーザー名に対してすべてのパスワードを試します。
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombIntruderの結果の読み方
結果テーブルには、リクエストごとのステータスコード、レスポンス長、タイミングが表示されます。これらの列を並べ替えて外れ値を見つけます。
異なる長さのレスポンスや302リダイレクトを返すログインが、成功した試行であることがよくあります。
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Grep MatchとExtract
Intruderを設定して、レスポンスからマーカー文字列をgrepで検索したり、トークンのような値をextractしたりできます。
これにより、興味深いレスポンスに自動的にフラグを付け、多数のリクエストからデータを抽出できます。
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valueレート制限と倫理
Intruderは何千ものリクエストを送信できます。サービス拒否を引き起こさないよう送信レートを制限し、テストを許可されたシステムだけを攻撃してください。
無料のCommunityエディションではIntruderのレートが大幅に制限されますが、Professionalエディションでは制限されません。
理解度チェック
RepeaterとIntruderについての理解度を確認します。
まとめ
Burpの手動攻撃ツールについて学びました。
- Repeater:1つのリクエストを繰り返し送信・編集し、レスポンスを比較します。
- Intruder:指定した位置に対するペイロード送信を自動化します。
- 攻撃タイプ:sniper、battering ram、pitchfork、cluster bombがあります。
- ステータスと長さで結果を並べ替え、外れ値を見つけます。
- grepのmatch/extractを使い、レートを制限してスコープ内にとどめます。
次はScannerと拡張機能を使ってテストを自動化します。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「RepeaterとIntruder」レッスンは無料ですか?
はい。「RepeaterとIntruder」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「RepeaterとIntruder」で何を学びますか?
リクエストを操作します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「RepeaterとIntruder」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- プロキシとインターセプト
- RepeaterとIntruder
- Scannerと拡張機能
- 実践的なワークフロー