Repetidor e Intruso
Manipule as requisições
Repetidor e Intruso é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Duas ferramentas de teste manual
O Repeater e o Intruder são as duas principais ferramentas do Burp para testes manuais. O Repeater serve para fazer ajustes cuidadosos, um de cada vez; o Intruder serve para ataques automatizados e parametrizados.
Juntos, eles abrangem a maior parte dos testes práticos de aplicações web.
Noções básicas do Repeater
O Repeater permite enviar a mesma solicitação repetidamente, editando-a entre os envios e comparando as respostas.
Ele é a bancada onde você examina manualmente um único ponto de acesso.
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatIterando no Repeater
Altere uma variável por vez para poder atribuir qualquer mudança na resposta à alteração feita. Ajuste um parâmetro, envie, observe e repita.
Esse ciclo disciplinado é como você confirma manualmente uma vulnerabilidade.
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesComparando respostas
O Repeater mantém um histórico dos seus envios. Use a comparação de respostas para identificar diferenças sutis entre as solicitações.
Diferenças no tamanho, no status ou no tempo geralmente revelam uma vulnerabilidade.
Visão geral do Intruder
O Intruder automatiza o envio de muitas variações de uma solicitação. Você marca as posições das cargas úteis e fornece listas de cargas úteis; o Intruder faz as substituições e dispara as solicitações.
Ele é ideal para testes de entradas variadas, força bruta e enumeração.
Marcando posições de carga útil
O Intruder marca os pontos de inserção com marcadores de seção. Você escolhe exatamente quais partes da solicitação serão substituídas.
Aqui, o nome de usuário e a senha estão marcados para substituição.
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)Tipos de ataque
O Intruder oferece quatro tipos de ataque que controlam como as cargas úteis são associadas às posições.
- Atirador: um conjunto de cargas úteis, uma posição por vez.
- Aríete: a mesma carga útil em todas as posições.
- Forcado: conjuntos de cargas úteis em paralelo.
- Bomba de combinações: todas as combinações.
Escolhendo cargas úteis
As cargas úteis podem ser listas de palavras, números, datas ou valores gerados. Para uma força bruta de login, você pode carregar uma lista de nomes de usuário e uma lista de senhas.
A bomba de combinações então testa cada nome de usuário com cada senha.
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombLendo os resultados do Intruder
A tabela de resultados mostra o código de status, o tamanho da resposta e o tempo de cada solicitação. Ordene essas colunas para encontrar o valor discrepante.
Um login que retorna um tamanho diferente ou um redirecionamento 302 geralmente é o bem-sucedido.
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Correspondência e extração com grep
Configure o Intruder para fazer grep nas respostas em busca de uma cadeia de caracteres marcadora ou para extrair um valor, como um token.
Isso sinaliza automaticamente as respostas interessantes e extrai dados de muitas solicitações.
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valueLimitação de taxa e ética
O Intruder pode enviar milhares de solicitações. Limite a taxa para não causar uma negação de serviço e ataque somente sistemas que você tenha autorização para testar.
A edição gratuita Community limita fortemente a taxa do Intruder; a edição Professional não impõe essa limitação.
Verificação rápida
Verifique sua compreensão do Repeater e do Intruder.
Recapitulação
Você aprendeu a usar as ferramentas de ataque manual do Burp.
- Repeater: envie e edite uma solicitação repetidamente e compare as respostas.
- Intruder: automatize cargas úteis em posições marcadas.
- Tipos de ataque: atirador, aríete, forcado e bomba de combinações.
- Ordene os resultados por status e tamanho para encontrar valores discrepantes.
- Use a correspondência e a extração com grep; limite a taxa e permaneça dentro do escopo.
Em seguida, você usará o Scanner e as extensões para automatizar os testes.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Repetidor e Intruso” é grátis?
Sim — o texto completo de “Repetidor e Intruso” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Repetidor e Intruso”?
Manipule as requisições Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Repetidor e Intruso”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Proxy e Interceptação
- Repetidor e Intruso
- Scanner e Extensões
- Fluxos de Trabalho Práticos