Repeater och Intruder
Ändra och fuzz-testa
Repeater och Intruder är en gratis lektion i Ethical Hacking Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Ethical Hacking Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Ethical Hacking Academy innehåller totalt 4 lektioner.
Översikt över Repeater och Intruder
När du har fångat upp en begäran kan du experimentera med den i två verktyg. Repeater används för noggranna manuella tester — skicka en begäran, justera den och skicka igen. Intruder automatiserar skickandet av många varianter för att fuzz-testa parametrar.
Skicka till Repeater
Högerklicka på en begäran från HTTP-historiken eller proxyn och välj Send to Repeater (Ctrl+R). Den öppnas på en flik där du kan redigera den råa begäran till vänster och visa svaret till höger.
Right-click request -> Send to Repeater (Ctrl+R)Iterera i Repeater
Repeater är idealiskt för att undersöka en parameter i taget. Ändra ett värde, klicka på Send och jämför svaren. Burp visar statuskod, längd och svarstid så att du kan upptäcka betydelsefulla skillnader.
GET /product?id=1 HTTP/1.1
Host: target.local
# change id to 1 OR 1=1 and resendUpptäcka beteendeskillnader
Subtila förändringar i svar avslöjar sårbarheter. En annan längd, ett nytt felmeddelande eller en ändrad statuskod efter att en payload har injicerats tyder ofta på SQL-injektion, IDOR eller bristande åtkomstkontroll.
Skicka till Intruder
För automatisering högerklickar du och väljer Send to Intruder (Ctrl+I). Intruder upprepar en begäran många gånger och ersätter payloads på positioner som du markerar med §-markörer.
Right-click request -> Send to Intruder (Ctrl+I)Markera payload-positioner
På fliken Positions markerar Burp parametrar automatiskt. Rensa markeringarna och placera egna §§-markörer exakt där payloads ska infogas.
POST /login HTTP/1.1
username=admin&password=§pass§Attacktyp: Sniper
Sniper använder en payload-uppsättning och riktar sig till varje markerad position i tur och ordning, en åt gången. Bäst för fuzzning av ett enskilt fält, till exempel brute force av ett lösenord för ett känt användarnamn.
Attacktyp: Cluster Bomb
Cluster bomb använder flera payload-uppsättningar och testar varje kombination — idealiskt för att prova kombinationer av användarnamn och lösenord. Pitchfork parar i stället ihop uppsättningarna efter index, och Battering ram placerar samma payload på alla positioner.
Payload-uppsättningar och bearbetning
Fliken Payloads läser in ordlistor eller genererar payloads (tal, brute force och datum). Regler för payload-bearbetning kan hasha, förse med prefix, URL-koda eller base64-koda varje payload innan den skickas.
Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5Analysera Intruder-resultat
Sortera resultaten efter status, längd eller svarstid för att hitta avvikelsen. En lyckad inloggning returnerar vanligtvis en annan längd eller en 302-omdirigering jämfört med misslyckade försök. Använd Grep - Match för att markera svar som innehåller "Welcome" eller "Invalid".
Begränsning av hastighet och frekvens
Community-utgåvan begränsar Intruder kraftigt. I riktiga uppdrag ställer du in begränsning för en resurspool för att undvika att överbelasta målet och för att undvika låsningar. Aggressiv fuzzning kan orsaka överbelastningsattacker — håll dig alltid inom auktoriserat omfång och överenskomna gränser.
Snabbtest
Välj rätt Intruder-attacktyp.
Sammanfattning
Du har utforskat Burps manuella och automatiserade verktyg för begäranden:
- Repeater — iterera över en enskild begäran och jämför svar
- Intruder — fuzz-testa markerade
§§-positioner med payload-uppsättningar - Attacktyper: Sniper, Battering ram, Pitchfork, Cluster bomb
- Sortera efter status/längd och använd Grep-Match för att hitta träffar
Härnäst: Burps automatiserade Scanner.
Lär dig Ethical Hacking Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 31
- Lektioner
- 111
Vanliga frågor
Är lektionen ”Repeater och Intruder” gratis?
Ja – hela texten till ”Repeater och Intruder” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Ethical Hacking Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Ethical Hacking Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Repeater och Intruder”?
Ändra och fuzz-testa Ni övar på Ethical Hacking Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Ethical Hacking Academy?
Du behöver inga förkunskaper. Utbildningen i Ethical Hacking Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Repeater och Intruder”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Ethical Hacking Academy-lektionen?
Ja. Varje Ethical Hacking Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Proxy och avlyssning
- Repeater och Intruder
- Scanner
- Tillägg