0Pricing
Cyber Security Academy · Lekcja

Repeater i Intruder

Manipuluj żądaniami

Repeater i Intruder to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dwa narzędzia do testów ręcznych

Repeater i Intruder to dwa podstawowe narzędzia Burp do testów ręcznych. Repeater służy do starannego modyfikowania pojedynczych żądań, a Intruder do zautomatyzowanych ataków z parametryzacją.

Razem obejmują większość praktycznych testów aplikacji internetowych.

Podstawy Repeater

Repeater umożliwia wielokrotne wysyłanie tego samego żądania, edytowanie go między kolejnymi wysłaniami oraz porównywanie odpowiedzi.

To stanowisko robocze, przy którym ręcznie bada się pojedynczy endpoint.

Right-click request -> Send to Repeater
Edit -> Send -> read Response
Repeat

Iteracyjne testowanie w Repeater

Należy zmieniać jedną zmienną naraz, aby można było przypisać każdą zmianę w odpowiedzi konkretnej modyfikacji. Zmień parametr, wyślij żądanie, obserwuj i powtórz.

Ta zdyscyplinowana pętla pozwala ręcznie potwierdzić istnienie podatności.

POST /api/transfer HTTP/1.1

amount=100&to=acct_55

-> change to=acct_99 and resend
-> compare response codes

Porównywanie odpowiedzi

Repeater przechowuje historię wysłanych żądań. Użyj funkcji porównywania odpowiedzi, aby wykryć subtelne różnice między żądaniami.

Różnice w długości, statusie lub czasie odpowiedzi często ujawniają podatność.

Przegląd Intruder

Intruder automatyzuje wysyłanie wielu wariantów żądania. Należy zaznaczyć pozycje payloadów i dostarczyć ich listy; Intruder wstawia payloady w zaznaczone miejsca i wysyła żądania.

To idealne narzędzie do fuzzingu, brute force i enumeracji.

Zaznaczanie pozycji payloadów

Intruder oznacza punkty wstawiania znacznikami sekcji. Należy dokładnie wybrać części żądania, które mają zostać zastąpione.

W tym przypadku nazwa użytkownika i hasło zostały zaznaczone do podmiany.

POST /login HTTP/1.1

user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)

Typy ataków

Intruder oferuje cztery typy ataków, które określają sposób mapowania payloadów na pozycje.

  • Sniper: jeden zestaw payloadów, po jednej pozycji naraz.
  • Battering ram: ten sam payload we wszystkich pozycjach.
  • Pitchfork: równoległe zestawy payloadów.
  • Cluster bomb: każda możliwa kombinacja.

Wybieranie payloadów

Payloadami mogą być listy słów, liczby, daty lub wygenerowane wartości. W przypadku brute force formularza logowania można wczytać listę nazw użytkowników i listę haseł.

Cluster bomb wypróbuje następnie każdą nazwę użytkownika z każdym hasłem.

Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type:        Cluster bomb

Odczytywanie wyników Intruder

Tabela wyników pokazuje kod statusu, długość odpowiedzi i czas dla każdego żądania. Posortuj te kolumny, aby znaleźć wartość odstającą.

Logowanie, które zwraca inną długość odpowiedzi lub przekierowanie 302, często wskazuje na pomyślne uwierzytelnienie.

Payload      Status  Length
admin/123    200     842
admin/admin  302     219   <- outlier
admin/pass   200     842

Grep Match i Extract

Skonfiguruj Intruder tak, aby wykonywał grep odpowiedzi pod kątem ciągu znacznikowego albo extractował wartość, na przykład token.

Dzięki temu interesujące odpowiedzi są automatycznie oznaczane, a dane wyodrębniane z wielu żądań.

Grep - Match: 'Welcome back'
Grep - Extract: csrf_token value

Ograniczanie tempa i etyka

Intruder może wysłać tysiące żądań. Należy ograniczyć ich tempo, aby nie spowodować odmowy usługi, i atakować wyłącznie systemy, do których testowania mają Państwo uprawnienia.

Bezpłatna edycja Community silnie ogranicza tempo działania Intruder, natomiast edycja Professional nie ma tego ograniczenia.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat Repeater i Intruder.

Podsumowanie

Poznali Państwo ręczne narzędzia do ataków w Burp.

  • Repeater: wielokrotne wysyłanie i edytowanie jednego żądania oraz porównywanie odpowiedzi.
  • Intruder: automatyzacja payloadów w zaznaczonych pozycjach.
  • Typy ataków: Sniper, Battering ram, Pitchfork i Cluster bomb.
  • Sortowanie wyników według statusu i długości pozwala znaleźć wartości odstające.
  • Należy używać funkcji grep match/extract, ograniczać tempo i trzymać się zakresu.

W następnym kroku użyją Państwo Scanner i rozszerzeń do automatyzacji testów.

Często zadawane pytania

Czy lekcja „Repeater i Intruder” jest bezpłatna?

Tak — pełny tekst „Repeater i Intruder” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Repeater i Intruder”?

Manipuluj żądaniami Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Repeater i Intruder”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Proxy i przechwytywanie
  2. Repeater i Intruder
  3. Scanner i rozszerzenia
  4. Praktyczne przepływy pracy
← Powrót do Cyber Security Academy