Повторитель и взломщик
Изменяйте запросы
«Повторитель и взломщик» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Два инструмента для ручного тестирования
Repeater и Intruder — два основных инструмента Burp для ручного тестирования. Repeater предназначен для тщательной поочерёдной корректировки, а Intruder — для автоматизированных атак с параметрами.
Вместе они охватывают большую часть практического тестирования веб-приложений.
Основы Repeater
Repeater позволяет многократно отправлять один и тот же запрос, изменяя его между отправками и сравнивая ответы.
Это рабочая область, в которой Вы вручную исследуете одну конечную точку.
Right-click request -> Send to Repeater
Edit -> Send -> read Response
RepeatИтерации в Repeater
Изменяйте только одну переменную за раз, чтобы понять, чем вызвано любое изменение в ответе. Измените параметр, отправьте запрос, изучите результат и повторите.
Этот последовательный цикл позволяет вручную подтвердить наличие уязвимости.
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codesСравнение ответов
Repeater сохраняет историю отправленных Вами запросов. Используйте сравнение ответов, чтобы обнаружить малозаметные различия между запросами.
Различия в длине, коде состояния или времени ответа часто указывают на уязвимость.
Обзор Intruder
Intruder автоматизирует отправку множества вариантов запроса. Вы отмечаете позиции полезной нагрузки и предоставляете списки полезных нагрузок, после чего Intruder подставляет их и отправляет запросы.
Он идеально подходит для фаззинга, перебора и перечисления.
Отметка позиций полезной нагрузки
Intruder отмечает точки вставки маркерами разделов. Вы точно выбираете части запроса, которые будут заменены.
Здесь имя пользователя и пароль отмечены для подстановки.
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)Типы атак
Intruder предлагает четыре типа атак, определяющих соответствие полезных нагрузок позициям.
- Снайпер: один набор полезных нагрузок, по одной позиции за раз.
- Таран: одна и та же полезная нагрузка во всех позициях.
- Вилы: параллельные наборы полезных нагрузок.
- Кластерная бомба: все комбинации.
Выбор полезных нагрузок
Полезными нагрузками могут быть списки слов, числа, даты или сгенерированные значения. Для перебора данных входа можно загрузить список имён пользователей и список паролей.
Затем кластерная бомба проверит каждое имя пользователя с каждым паролем.
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bombИзучение результатов Intruder
В таблице результатов для каждого запроса отображаются код состояния, длина ответа и время выполнения. Отсортируйте эти столбцы, чтобы найти выброс.
Успешный вход часто сопровождается ответом другой длины или перенаправлением 302.
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842Поиск и извлечение с помощью grep
Настройте Intruder на поиск с помощью grep строки-маркера в ответах или на извлечение такого значения, как токен.
Это автоматически отмечает интересные ответы и извлекает данные из множества запросов.
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token valueОграничение частоты и этика
Intruder может отправлять тысячи запросов. Ограничьте частоту отправки, чтобы не вызвать отказ в обслуживании, и атакуйте только системы, на тестирование которых у Вас есть разрешение.
Бесплатная редакция Community сильно ограничивает частоту работы Intruder, а редакция Professional такого ограничения не имеет.
Быстрая проверка
Проверьте, насколько хорошо Вы поняли работу Repeater и Intruder.
Итоги
Вы изучили инструменты Burp для ручных атак.
- Repeater: многократно отправляет и изменяет один запрос, а также сравнивает ответы.
- Intruder: автоматизирует отправку полезных нагрузок в отмеченные позиции.
- Типы атак: снайпер, таран, вилы и кластерная бомба.
- Сортируйте результаты по коду состояния и длине, чтобы найти выбросы.
- Используйте поиск и извлечение с помощью grep, ограничивайте частоту и не выходите за область тестирования.
Далее Вы будете использовать Scanner и расширения для автоматизации тестирования.
Часто задаваемые вопросы
Урок «Повторитель и взломщик» бесплатный?
Да — полный текст урока «Повторитель и взломщик» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Повторитель и взломщик»?
Изменяйте запросы Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Повторитель и взломщик»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Прокси и перехват
- Повторитель и взломщик
- Сканер и расширения
- Практические рабочие процессы