0Pricing
Ethical Hacking Academy · Lekcja

Repeater i Intruder

Modyfikowanie i fuzzing

Repeater i Intruder to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Przegląd Repeater i Intruder

Po przechwyceniu żądania mogą Państwo eksperymentować z nim za pomocą dwóch narzędzi. Repeater służy do dokładnego ręcznego testowania — wysłania jednego żądania, zmodyfikowania go i ponownego wysłania. Intruder automatyzuje wysyłanie wielu wariantów w celu przeprowadzenia fuzzingu parametrów.

Wysyłanie do Repeater

W historii HTTP lub w proxy należy kliknąć żądanie prawym przyciskiem myszy i wybrać Send to Repeater (Ctrl+R). Żądanie zostanie otwarte w zakładce, w której po lewej stronie można edytować jego surową postać, a po prawej wyświetlać odpowiedź.

Right-click request -> Send to Repeater (Ctrl+R)

Iteracyjne testowanie w Repeater

Repeater doskonale nadaje się do sprawdzania jednego parametru naraz. Należy zmienić wartość, kliknąć Send i porównać odpowiedzi. Burp wyświetla kod statusu, długość i czas odpowiedzi, dzięki czemu można zauważyć istotne różnice.

GET /product?id=1 HTTP/1.1
Host: target.local

# change id to 1 OR 1=1 and resend

Wykrywanie różnic w działaniu

Subtelne zmiany odpowiedzi mogą ujawniać luki. Inna długość, nowy komunikat o błędzie lub zmieniony kod statusu po wstrzyknięciu payloadu często wskazują na SQL injection, IDOR albo błędną kontrolę dostępu.

Wysyłanie do Intruder

Aby zautomatyzować działanie, należy kliknąć żądanie prawym przyciskiem myszy i wybrać Send to Intruder (Ctrl+I). Intruder wielokrotnie powtarza żądanie, podstawiając payloady w miejscach oznaczonych znacznikami §.

Right-click request -> Send to Intruder (Ctrl+I)

Oznaczanie pozycji payloadów

Na karcie Positions Burp automatycznie oznacza parametry. Należy je wyczyścić i umieścić własne znaczniki §§ dokładnie w miejscach, w których mają zostać wstawione payloady.

POST /login HTTP/1.1

username=admin&password=§pass§

Typ ataku: Sniper

Sniper korzysta z jednego zestawu payloadów i kolejno testuje każdą oznaczoną pozycję, po jednej naraz. Najlepiej nadaje się do fuzzingu pojedynczego pola, np. do brute force hasła dla znanej nazwy użytkownika.

Typ ataku: Cluster Bomb

Cluster bomb korzysta z wielu zestawów payloadów i wypróbowuje każdą kombinację — idealnie nadaje się do testowania par nazw użytkowników i haseł. Pitchfork łączy natomiast zestawy według indeksu, a Battering ram umieszcza ten sam payload we wszystkich pozycjach.

Zestawy payloadów i ich przetwarzanie

Karta Payloads wczytuje listy słów lub generuje payloady (liczby, brute force, daty). Reguły przetwarzania payloadów mogą haszować każdy payload, dodawać do niego prefiks, kodować go w adresie URL lub w formacie base64 przed wysłaniem.

Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5

Analizowanie wyników Intruder

Wyniki należy sortować według statusu, długości lub czasu odpowiedzi, aby znaleźć element odstający. Udane logowanie zwykle zwraca inną długość lub przekierowanie 302 w porównaniu z nieudanymi próbami. Opcja Grep - Match pozwala oznaczać odpowiedzi zawierające tekst „Welcome” lub „Invalid”.

Ograniczanie szybkości i limity żądań

Wersja Community znacznie ogranicza szybkość działania Intruder. W rzeczywistych testach należy ustawić ograniczanie zasobów w puli, aby nie przeciążać celu i unikać blokad. Agresywny fuzzing może spowodować odmowę usługi — zawsze należy działać w ramach autoryzowanego zakresu i uzgodnionych limitów.

Szybkie sprawdzenie

Wybierz właściwy typ ataku Intruder.

Podsumowanie

Zapoznali się Państwo z ręcznymi i automatycznymi narzędziami Burp do obsługi żądań:

  • Repeater — iteracyjne modyfikowanie pojedynczego żądania i porównywanie odpowiedzi
  • Intruder — fuzzing oznaczonych pozycji §§ za pomocą zestawów payloadów
  • Typy ataków: Sniper, Battering ram, Pitchfork, Cluster bomb
  • Sortowanie według statusu lub długości oraz używanie Grep-Match do znajdowania trafień

Następnie: automatyczny Scanner Burp.

Często zadawane pytania

Czy lekcja „Repeater i Intruder” jest bezpłatna?

Tak — pełny tekst „Repeater i Intruder” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Repeater i Intruder”?

Modyfikowanie i fuzzing Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?

Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Repeater i Intruder”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?

Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Proxy i przechwytywanie
  2. Repeater i Intruder
  3. Scanner
  4. Rozszerzenia
← Powrót do Ethical Hacking Academy