Ethical Hacking Academy · Lektion

Repeater och Intruder

Ändra och fuzz-testa

Lektion 2 av 413 steg

Repeater och Intruder är en gratis lektion i Ethical Hacking Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Ethical Hacking Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Ethical Hacking Academy innehåller totalt 4 lektioner.

Översikt över Repeater och Intruder

När du har fångat upp en begäran kan du experimentera med den i två verktyg. Repeater används för noggranna manuella tester — skicka en begäran, justera den och skicka igen. Intruder automatiserar skickandet av många varianter för att fuzz-testa parametrar.

Skicka till Repeater

Högerklicka på en begäran från HTTP-historiken eller proxyn och välj Send to Repeater (Ctrl+R). Den öppnas på en flik där du kan redigera den råa begäran till vänster och visa svaret till höger.

Right-click request -> Send to Repeater (Ctrl+R)

Iterera i Repeater

Repeater är idealiskt för att undersöka en parameter i taget. Ändra ett värde, klicka på Send och jämför svaren. Burp visar statuskod, längd och svarstid så att du kan upptäcka betydelsefulla skillnader.

GET /product?id=1 HTTP/1.1
Host: target.local

# change id to 1 OR 1=1 and resend

Upptäcka beteendeskillnader

Subtila förändringar i svar avslöjar sårbarheter. En annan längd, ett nytt felmeddelande eller en ändrad statuskod efter att en payload har injicerats tyder ofta på SQL-injektion, IDOR eller bristande åtkomstkontroll.

Skicka till Intruder

För automatisering högerklickar du och väljer Send to Intruder (Ctrl+I). Intruder upprepar en begäran många gånger och ersätter payloads på positioner som du markerar med §-markörer.

Right-click request -> Send to Intruder (Ctrl+I)

Markera payload-positioner

På fliken Positions markerar Burp parametrar automatiskt. Rensa markeringarna och placera egna §§-markörer exakt där payloads ska infogas.

POST /login HTTP/1.1

username=admin&password=§pass§

Attacktyp: Sniper

Sniper använder en payload-uppsättning och riktar sig till varje markerad position i tur och ordning, en åt gången. Bäst för fuzzning av ett enskilt fält, till exempel brute force av ett lösenord för ett känt användarnamn.

Attacktyp: Cluster Bomb

Cluster bomb använder flera payload-uppsättningar och testar varje kombination — idealiskt för att prova kombinationer av användarnamn och lösenord. Pitchfork parar i stället ihop uppsättningarna efter index, och Battering ram placerar samma payload på alla positioner.

Payload-uppsättningar och bearbetning

Fliken Payloads läser in ordlistor eller genererar payloads (tal, brute force och datum). Regler för payload-bearbetning kan hasha, förse med prefix, URL-koda eller base64-koda varje payload innan den skickas.

Payload type: Simple list
Processing rule: Add prefix "admin_"
Processing rule: Hash MD5

Analysera Intruder-resultat

Sortera resultaten efter status, längd eller svarstid för att hitta avvikelsen. En lyckad inloggning returnerar vanligtvis en annan längd eller en 302-omdirigering jämfört med misslyckade försök. Använd Grep - Match för att markera svar som innehåller "Welcome" eller "Invalid".

Begränsning av hastighet och frekvens

Community-utgåvan begränsar Intruder kraftigt. I riktiga uppdrag ställer du in begränsning för en resurspool för att undvika att överbelasta målet och för att undvika låsningar. Aggressiv fuzzning kan orsaka överbelastningsattacker — håll dig alltid inom auktoriserat omfång och överenskomna gränser.

Snabbtest

Välj rätt Intruder-attacktyp.

Sammanfattning

Du har utforskat Burps manuella och automatiserade verktyg för begäranden:

  • Repeater — iterera över en enskild begäran och jämför svar
  • Intruder — fuzz-testa markerade §§-positioner med payload-uppsättningar
  • Attacktyper: Sniper, Battering ram, Pitchfork, Cluster bomb
  • Sortera efter status/längd och använd Grep-Match för att hitta träffar

Härnäst: Burps automatiserade Scanner.

Gratis att börja

Lär dig Ethical Hacking Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
31
Lektioner
111

Vanliga frågor

Är lektionen ”Repeater och Intruder” gratis?

Ja – hela texten till ”Repeater och Intruder” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Ethical Hacking Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Ethical Hacking Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Repeater och Intruder”?

Ändra och fuzz-testa Ni övar på Ethical Hacking Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Ethical Hacking Academy?

Du behöver inga förkunskaper. Utbildningen i Ethical Hacking Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Repeater och Intruder”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Ethical Hacking Academy-lektionen?

Ja. Varje Ethical Hacking Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Proxy och avlyssning
  2. Repeater och Intruder
  3. Scanner
  4. Tillägg
← Tillbaka till Ethical Hacking Academy