0Pricing
Ethical Hacking Academy · 강의

Repeater와 Intruder

수정하고 퍼징하기

Repeater와 Intruder은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Repeater와 Intruder 개요

요청을 캡처한 후에는 두 도구를 사용해 요청을 실험할 수 있습니다. Repeater는 신중한 수동 테스트를 위한 도구로, 요청 하나를 보내고 수정한 뒤 다시 보냅니다. Intruder는 여러 변형을 보내 매개변수를 퍼징하는 작업을 자동화합니다.

Repeater로 보내기

HTTP 기록이나 프록시에서 요청을 마우스 오른쪽 버튼으로 클릭하고 Send to Repeater(Ctrl+R)를 선택하십시오. 그러면 왼쪽에서 원시 요청을 편집하고 오른쪽에서 응답을 볼 수 있는 탭이 열립니다.

Right-click request -> Send to Repeater (Ctrl+R)

Repeater에서 반복 테스트하기

Repeater는 한 번에 하나의 매개변수를 조사하는 데 적합합니다. 값을 변경하고 Send를 누른 다음 응답을 비교하십시오. Burp는 상태 코드, 길이 및 응답 시간을 표시하므로 의미 있는 차이를 찾을 수 있습니다.

GET /product?id=1 HTTP/1.1
Host: target.local

# change id to 1 OR 1=1 and resend

동작 차이 찾기

미묘한 응답 변화는 취약점을 드러냅니다. 페이로드를 삽입한 후 길이가 달라지거나, 새로운 오류 메시지가 나타나거나, 상태 코드가 바뀌면 SQL 삽입, IDOR 또는 잘못 구현된 접근 제어를 나타내는 경우가 많습니다.

Intruder로 보내기

자동화하려면 요청을 마우스 오른쪽 버튼으로 클릭하고 Send to Intruder(Ctrl+I)를 선택하십시오. Intruder는 요청을 여러 번 반복하며, § 표시로 지정한 위치에 페이로드를 대신 삽입합니다.

Right-click request -> Send to Intruder (Ctrl+I)

페이로드 위치 표시

Positions 탭에서 Burp가 매개변수를 자동으로 표시합니다. 표시를 지운 다음 페이로드를 삽입할 정확한 위치에 직접 §§ 표시를 배치하십시오.

POST /login HTTP/1.1

username=admin&password=§pass§

공격 유형: Sniper

Sniper는 하나의 페이로드 집합을 사용하고 표시된 각 위치를 차례로 하나씩 대상으로 삼습니다. 단일 필드를 퍼징할 때 적합합니다. 예를 들어 알려진 사용자 이름에 대해 비밀번호를 무차별 대입할 수 있습니다.

공격 유형: Cluster Bomb

Cluster bomb은 여러 페이로드 집합을 사용하고 모든 조합을 시도하므로 사용자 이름과 비밀번호 쌍을 대량으로 시도할 때 적합합니다. 반면 Pitchfork는 인덱스에 따라 집합을 짝지으며, Battering ram은 모든 위치에 동일한 페이로드를 넣습니다.

페이로드 집합 및 처리

Payloads 탭에서는 단어 목록을 불러오거나 페이로드(숫자, 무차별 대입 값, 날짜)를 생성합니다. 페이로드 처리 규칙을 사용하면 전송하기 전에 각 페이로드를 해시하거나, 접두사를 추가하거나, URL 인코딩하거나, base64로 변환할 수 있습니다.

Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5

Intruder 결과 분석

상태, 길이 또는 응답 시간으로 결과를 정렬하여 특이한 결과를 찾으십시오. 로그인에 성공하면 실패한 시도와 비교해 대개 길이가 다르거나 302 리디렉션을 반환합니다. Grep - Match를 사용하면 "Welcome" 또는 "Invalid"가 포함된 응답을 표시할 수 있습니다.

속도 조절 및 요청 한도

Community 에디션에서는 Intruder의 속도가 크게 제한됩니다. 실제 업무에서는 대상에 과도한 부하를 주거나 계정 잠금을 유발하지 않도록 리소스 풀의 속도 제한을 설정하십시오. 공격적인 퍼징은 서비스 거부를 일으킬 수 있으므로 항상 승인된 범위와 합의된 한도를 지키십시오.

빠른 확인

적절한 Intruder 공격 유형을 선택해 보십시오.

복습

Burp의 수동 및 자동 요청 도구를 살펴보았습니다.

  • Repeater — 단일 요청을 반복하고 응답 비교
  • Intruder — 페이로드 집합으로 §§ 표시 위치 퍼징
  • 공격 유형: Sniper, Battering ram, Pitchfork, Cluster bomb
  • 상태 또는 길이로 정렬하고 Grep-Match를 사용하여 일치 항목 찾기

다음 주제는 Burp의 자동화된 Scanner입니다.

자주 묻는 질문

“Repeater와 Intruder” 강의는 무료인가요?

네 — “Repeater와 Intruder” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Repeater와 Intruder”에서 뭘 배우나요?

수정하고 퍼징하기 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“Repeater와 Intruder” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 프록시와 가로채기
  2. Repeater와 Intruder
  3. Scanner
  4. 확장 기능
← Ethical Hacking Academy(으)로 돌아가기