0Pricing
Cyber Security Academy · 课时

Repeater 与 Intruder

操纵请求

Repeater 与 Intruder 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

两个手动测试工具

Repeater 和 Intruder 是 Burp 的两个核心手动测试工具。Repeater 用于仔细地逐个调整请求;Intruder 用于执行自动化的参数化攻击。

二者结合起来可以覆盖大多数实际的 Web 测试工作。

Repeater 基础

Repeater 让您可以反复发送同一个请求,在每次发送之间编辑请求并比较响应。

它是一个工作台,您可以在其中手动探查单个端点。

Right-click request -> Send to Repeater
Edit -> Send -> read Response
Repeat

在 Repeater 中迭代

每次只更改一个变量,这样您就能判断响应中的任何变化是由什么引起的。调整一个参数、发送、观察,然后重复。

这种有条理的循环是手动确认漏洞的方法。

POST /api/transfer HTTP/1.1

amount=100&to=acct_55

-> change to=acct_99 and resend
-> compare response codes

比较响应

Repeater 会保留您的发送记录。使用响应比较来发现请求之间的细微差异。

长度、状态或时间上的差异通常会暴露漏洞。

Intruder 概览

Intruder 会自动发送同一个请求的许多变体。您标记载荷位置并提供载荷列表;Intruder 会替换这些位置并发送请求。

它非常适合模糊测试、暴力破解和枚举。

标记载荷位置

Intruder 使用分节标记标出插入点。您可以精确选择请求中要被替换的部分。

这里标记了用户名和密码,以便进行替换。

POST /login HTTP/1.1

user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)

攻击类型

Intruder 提供四种攻击类型,用于控制载荷如何映射到各个位置。

  • 狙击手:使用一组载荷,每次处理一个位置。
  • 攻城锤:在所有位置使用相同的载荷。
  • 干草叉:使用并行载荷组。
  • 集束炸弹:尝试所有组合。

选择载荷

载荷可以是词表、数字、日期或生成的值。进行登录暴力破解时,您可以加载用户名列表和密码列表。

集束炸弹会将每个用户名与每个密码逐一组合尝试。

Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type:        Cluster bomb

读取 Intruder 结果

结果表会显示每个请求的状态码、响应长度和时间。对这些列进行排序,以找出异常值。

返回不同长度或 302 重定向的登录请求,通常就是成功的请求。

Payload      Status  Length
admin/123    200     842
admin/admin  302     219   <- outlier
admin/pass   200     842

匹配与提取

配置 Intruder,以便对响应中的标记字符串进行匹配,或提取令牌之类的值。

这样可以自动标记有趣的响应,并从大量请求中提取数据。

Grep - Match: 'Welcome back'
Grep - Extract: csrf_token value

限速与道德规范

Intruder 可以发送数千个请求。请限制发送速率,以免造成拒绝服务,并且只攻击您获准测试的系统。

免费的 Community 版本会严格限制 Intruder 的发送速率;Professional 版本则不会。

快速检查

测试您对 Repeater 和 Intruder 的理解。

回顾

您已经学习了 Burp 的手动攻击工具。

  • Repeater:反复发送和编辑一个请求,并比较响应。
  • Intruder:在标记的位置自动执行载荷替换。
  • 攻击类型:狙击手、攻城锤、干草叉、集束炸弹。
  • 按状态和长度对结果排序,以找出异常值。
  • 使用匹配与提取功能;限制速率并保持在范围内。

接下来,您将使用 Scanner 和扩展来自动化测试。

常见问题解答

「Repeater 与 Intruder」课时是免费的吗?

是的 — 「Repeater 与 Intruder」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「Repeater 与 Intruder」这节课中我会学到什么?

操纵请求 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「Repeater 与 Intruder」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 代理与拦截
  2. Repeater 与 Intruder
  3. Scanner 与扩展
  4. 实用工作流
← 返回 Cyber Security Academy