Repeater i Intruder
Manipuluj żądaniami
Repeater i Intruder to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dwa narzędzia do testów ręcznych
Repeater i Intruder to dwa podstawowe narzędzia Burp do testów ręcznych. Repeater służy do starannego modyfikowania pojedynczych żądań, a Intruder do zautomatyzowanych ataków z parametryzacją.
Razem obejmują większość praktycznych testów aplikacji internetowych.
Podstawy Repeater
Repeater umożliwia wielokrotne wysyłanie tego samego żądania, edytowanie go między kolejnymi wysłaniami oraz porównywanie odpowiedzi.
To stanowisko robocze, przy którym ręcznie bada się pojedynczy endpoint.
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatIteracyjne testowanie w Repeater
Należy zmieniać jedną zmienną naraz, aby można było przypisać każdą zmianę w odpowiedzi konkretnej modyfikacji. Zmień parametr, wyślij żądanie, obserwuj i powtórz.
Ta zdyscyplinowana pętla pozwala ręcznie potwierdzić istnienie podatności.
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesPorównywanie odpowiedzi
Repeater przechowuje historię wysłanych żądań. Użyj funkcji porównywania odpowiedzi, aby wykryć subtelne różnice między żądaniami.
Różnice w długości, statusie lub czasie odpowiedzi często ujawniają podatność.
Przegląd Intruder
Intruder automatyzuje wysyłanie wielu wariantów żądania. Należy zaznaczyć pozycje payloadów i dostarczyć ich listy; Intruder wstawia payloady w zaznaczone miejsca i wysyła żądania.
To idealne narzędzie do fuzzingu, brute force i enumeracji.
Zaznaczanie pozycji payloadów
Intruder oznacza punkty wstawiania znacznikami sekcji. Należy dokładnie wybrać części żądania, które mają zostać zastąpione.
W tym przypadku nazwa użytkownika i hasło zostały zaznaczone do podmiany.
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)Typy ataków
Intruder oferuje cztery typy ataków, które określają sposób mapowania payloadów na pozycje.
- Sniper: jeden zestaw payloadów, po jednej pozycji naraz.
- Battering ram: ten sam payload we wszystkich pozycjach.
- Pitchfork: równoległe zestawy payloadów.
- Cluster bomb: każda możliwa kombinacja.
Wybieranie payloadów
Payloadami mogą być listy słów, liczby, daty lub wygenerowane wartości. W przypadku brute force formularza logowania można wczytać listę nazw użytkowników i listę haseł.
Cluster bomb wypróbuje następnie każdą nazwę użytkownika z każdym hasłem.
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombOdczytywanie wyników Intruder
Tabela wyników pokazuje kod statusu, długość odpowiedzi i czas dla każdego żądania. Posortuj te kolumny, aby znaleźć wartość odstającą.
Logowanie, które zwraca inną długość odpowiedzi lub przekierowanie 302, często wskazuje na pomyślne uwierzytelnienie.
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Grep Match i Extract
Skonfiguruj Intruder tak, aby wykonywał grep odpowiedzi pod kątem ciągu znacznikowego albo extractował wartość, na przykład token.
Dzięki temu interesujące odpowiedzi są automatycznie oznaczane, a dane wyodrębniane z wielu żądań.
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valueOgraniczanie tempa i etyka
Intruder może wysłać tysiące żądań. Należy ograniczyć ich tempo, aby nie spowodować odmowy usługi, i atakować wyłącznie systemy, do których testowania mają Państwo uprawnienia.
Bezpłatna edycja Community silnie ogranicza tempo działania Intruder, natomiast edycja Professional nie ma tego ograniczenia.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat Repeater i Intruder.
Podsumowanie
Poznali Państwo ręczne narzędzia do ataków w Burp.
- Repeater: wielokrotne wysyłanie i edytowanie jednego żądania oraz porównywanie odpowiedzi.
- Intruder: automatyzacja payloadów w zaznaczonych pozycjach.
- Typy ataków: Sniper, Battering ram, Pitchfork i Cluster bomb.
- Sortowanie wyników według statusu i długości pozwala znaleźć wartości odstające.
- Należy używać funkcji grep match/extract, ograniczać tempo i trzymać się zakresu.
W następnym kroku użyją Państwo Scanner i rozszerzeń do automatyzacji testów.
Często zadawane pytania
Czy lekcja „Repeater i Intruder” jest bezpłatna?
Tak — pełny tekst „Repeater i Intruder” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Repeater i Intruder”?
Manipuluj żądaniami Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Repeater i Intruder”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Proxy i przechwytywanie
- Repeater i Intruder
- Scanner i rozszerzenia
- Praktyczne przepływy pracy