Repeater i Intruder
Modyfikowanie i fuzzing
Repeater i Intruder to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Przegląd Repeater i Intruder
Po przechwyceniu żądania mogą Państwo eksperymentować z nim za pomocą dwóch narzędzi. Repeater służy do dokładnego ręcznego testowania — wysłania jednego żądania, zmodyfikowania go i ponownego wysłania. Intruder automatyzuje wysyłanie wielu wariantów w celu przeprowadzenia fuzzingu parametrów.
Wysyłanie do Repeater
W historii HTTP lub w proxy należy kliknąć żądanie prawym przyciskiem myszy i wybrać Send to Repeater (Ctrl+R). Żądanie zostanie otwarte w zakładce, w której po lewej stronie można edytować jego surową postać, a po prawej wyświetlać odpowiedź.
Right-click request -> Send to Repeater (Ctrl+R)Iteracyjne testowanie w Repeater
Repeater doskonale nadaje się do sprawdzania jednego parametru naraz. Należy zmienić wartość, kliknąć Send i porównać odpowiedzi. Burp wyświetla kod statusu, długość i czas odpowiedzi, dzięki czemu można zauważyć istotne różnice.
GET /product?id=1 HTTP/1.1
Host: target.local
# change id to 1 OR 1=1 and resendWykrywanie różnic w działaniu
Subtelne zmiany odpowiedzi mogą ujawniać luki. Inna długość, nowy komunikat o błędzie lub zmieniony kod statusu po wstrzyknięciu payloadu często wskazują na SQL injection, IDOR albo błędną kontrolę dostępu.
Wysyłanie do Intruder
Aby zautomatyzować działanie, należy kliknąć żądanie prawym przyciskiem myszy i wybrać Send to Intruder (Ctrl+I). Intruder wielokrotnie powtarza żądanie, podstawiając payloady w miejscach oznaczonych znacznikami §.
Right-click request -> Send to Intruder (Ctrl+I)Oznaczanie pozycji payloadów
Na karcie Positions Burp automatycznie oznacza parametry. Należy je wyczyścić i umieścić własne znaczniki §§ dokładnie w miejscach, w których mają zostać wstawione payloady.
POST /login HTTP/1.1
username=admin&password=§pass§Typ ataku: Sniper
Sniper korzysta z jednego zestawu payloadów i kolejno testuje każdą oznaczoną pozycję, po jednej naraz. Najlepiej nadaje się do fuzzingu pojedynczego pola, np. do brute force hasła dla znanej nazwy użytkownika.
Typ ataku: Cluster Bomb
Cluster bomb korzysta z wielu zestawów payloadów i wypróbowuje każdą kombinację — idealnie nadaje się do testowania par nazw użytkowników i haseł. Pitchfork łączy natomiast zestawy według indeksu, a Battering ram umieszcza ten sam payload we wszystkich pozycjach.
Zestawy payloadów i ich przetwarzanie
Karta Payloads wczytuje listy słów lub generuje payloady (liczby, brute force, daty). Reguły przetwarzania payloadów mogą haszować każdy payload, dodawać do niego prefiks, kodować go w adresie URL lub w formacie base64 przed wysłaniem.
Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5Analizowanie wyników Intruder
Wyniki należy sortować według statusu, długości lub czasu odpowiedzi, aby znaleźć element odstający. Udane logowanie zwykle zwraca inną długość lub przekierowanie 302 w porównaniu z nieudanymi próbami. Opcja Grep - Match pozwala oznaczać odpowiedzi zawierające tekst „Welcome” lub „Invalid”.
Ograniczanie szybkości i limity żądań
Wersja Community znacznie ogranicza szybkość działania Intruder. W rzeczywistych testach należy ustawić ograniczanie zasobów w puli, aby nie przeciążać celu i unikać blokad. Agresywny fuzzing może spowodować odmowę usługi — zawsze należy działać w ramach autoryzowanego zakresu i uzgodnionych limitów.
Szybkie sprawdzenie
Wybierz właściwy typ ataku Intruder.
Podsumowanie
Zapoznali się Państwo z ręcznymi i automatycznymi narzędziami Burp do obsługi żądań:
- Repeater — iteracyjne modyfikowanie pojedynczego żądania i porównywanie odpowiedzi
- Intruder — fuzzing oznaczonych pozycji
§§za pomocą zestawów payloadów - Typy ataków: Sniper, Battering ram, Pitchfork, Cluster bomb
- Sortowanie według statusu lub długości oraz używanie Grep-Match do znajdowania trafień
Następnie: automatyczny Scanner Burp.
Często zadawane pytania
Czy lekcja „Repeater i Intruder” jest bezpłatna?
Tak — pełny tekst „Repeater i Intruder” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Repeater i Intruder”?
Modyfikowanie i fuzzing Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Repeater i Intruder”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Proxy i przechwytywanie
- Repeater i Intruder
- Scanner
- Rozszerzenia