RepeaterとIntruder
変更とファジング
「RepeaterとIntruder」はCoddyKit上の無料Ethical Hacking Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはEthical Hacking Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Ethical Hacking Academyコースには全4レッスンが含まれています。
RepeaterとIntruderの概要
リクエストを取得したら、2つのツールで試行できます。Repeaterは、1つのリクエストを送信し、変更して再送するという、慎重な手動テストに使います。Intruderは、パラメーターに対して多数のバリエーションを自動送信し、ファジングします。
Repeaterに送信する
HTTP履歴またはプロキシでリクエストを右クリックし、Send to Repeater(Ctrl+R)を選択します。タブが開き、左側で生のリクエストを編集し、右側でレスポンスを確認できます。
Right-click request -> Send to Repeater (Ctrl+R)Repeaterで反復する
Repeaterは、一度に1つのパラメーターを調べるのに適しています。値を変更してSendを押し、レスポンスを比較します。Burpにはステータスコード、長さ、レスポンスタイムが表示されるため、意味のある違いを見つけられます。
GET /product?id=1 HTTP/1.1
Host: target.local
# change id to 1 OR 1=1 and resend動作の違いを見つける
レスポンスの微妙な変化から脆弱性が明らかになることがあります。ペイロードを挿入した後に長さが変わったり、新しいエラーメッセージが表示されたり、ステータスコードが変化したりした場合、SQLインジェクション、IDOR、アクセス制御の不備などの兆候である可能性があります。
Intruderに送信する
自動化するには、リクエストを右クリックしてSend to Intruder(Ctrl+I)を選択します。Intruderはリクエストを何度も繰り返し、§マーカーで指定した位置にペイロードを置き換えて挿入します。
Right-click request -> Send to Intruder (Ctrl+I)ペイロード位置を指定する
Positionsタブでは、Burpがパラメーターを自動的にマークします。自動で付けられたマークを消し、ペイロードを挿入する位置に独自の§§マーカーを正確に配置します。
POST /login HTTP/1.1
username=admin&password=§pass§攻撃タイプ:Sniper
Sniperは1つのペイロードセットを使い、マークした各位置を順番に1つずつ対象にします。1つのフィールドをファジングする場合に適しています。たとえば、ユーザー名が判明している場合のパスワードのブルートフォースなどです。
攻撃タイプ:Cluster Bomb
Cluster bombは複数のペイロードセットを使い、すべての組み合わせを試します。ユーザー名とパスワードの組み合わせを総当たりする場合に適しています。Pitchforkはインデックスに基づいてセットを組み合わせ、Battering ramは同じペイロードをすべての位置に挿入します。
ペイロードセットと処理
Payloadsタブでは、ワードリストを読み込んだり、数値、ブルートフォース、日付などのペイロードを生成したりできます。ペイロード処理ルールを使うと、送信前に各ペイロードをハッシュ化、プレフィックス付加、URLエンコード、Base64エンコードできます。
Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5Intruderの結果を分析する
ステータス、長さ、またはレスポンスタイムで結果を並べ替え、外れ値を見つけます。ログインに成功すると、失敗時と比べて異なる長さや302リダイレクトが返ることがよくあります。Grep - Matchを使うと、"Welcome"や"Invalid"を含むレスポンスにフラグを付けられます。
スロットリングとレート制限
Community版ではIntruderに厳しいスロットリングが適用されます。実際のエンゲージメントでは、対象に過剰な負荷をかけたりロックアウトを回避したりしないよう、リソースプールのスロットリングを設定してください。積極的なファジングはサービス拒否を引き起こす可能性があるため、必ず許可された範囲と合意した制限を守ってください。
クイックチェック
適切なIntruderの攻撃タイプを選びましょう。
まとめ
Burpの手動および自動のリクエストツールについて学びました。
- Repeater — 1つのリクエストを繰り返し変更し、レスポンスを比較する
- Intruder — ペイロードセットを使って、マークした
§§位置をファジングする - 攻撃タイプ:Sniper、Battering ram、Pitchfork、Cluster bomb
- ステータスや長さで並べ替え、Grep-Matchで該当結果を見つける
次はBurpの自動Scannerです。
AI チューターと学ぶ Ethical Hacking Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 31
- レッスン
- 111
よくある質問
「RepeaterとIntruder」レッスンは無料ですか?
はい。「RepeaterとIntruder」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Ethical Hacking Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Ethical Hacking Academyコースには全4レッスンが含まれています。
「RepeaterとIntruder」で何を学びますか?
変更とファジング ブラウザで直接実行するハンズオンコードでEthical Hacking Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Ethical Hacking Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのEthical Hacking Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「RepeaterとIntruder」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このEthical Hacking Academyレッスンでコードを書いて実行できますか?
はい。すべてのEthical Hacking Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- プロキシとインターセプト
- RepeaterとIntruder
- Scanner
- Extensions