Repeater 与 Intruder
操纵请求
Repeater 与 Intruder 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
两个手动测试工具
Repeater 和 Intruder 是 Burp 的两个核心手动测试工具。Repeater 用于仔细地逐个调整请求;Intruder 用于执行自动化的参数化攻击。
二者结合起来可以覆盖大多数实际的 Web 测试工作。
Repeater 基础
Repeater 让您可以反复发送同一个请求,在每次发送之间编辑请求并比较响应。
它是一个工作台,您可以在其中手动探查单个端点。
Right-click request -> Send to Repeater
Edit -> Send -> read Response
Repeat在 Repeater 中迭代
每次只更改一个变量,这样您就能判断响应中的任何变化是由什么引起的。调整一个参数、发送、观察,然后重复。
这种有条理的循环是手动确认漏洞的方法。
POST /api/transfer HTTP/1.1
amount=100&to=acct_55
-> change to=acct_99 and resend
-> compare response codes比较响应
Repeater 会保留您的发送记录。使用响应比较来发现请求之间的细微差异。
长度、状态或时间上的差异通常会暴露漏洞。
Intruder 概览
Intruder 会自动发送同一个请求的许多变体。您标记载荷位置并提供载荷列表;Intruder 会替换这些位置并发送请求。
它非常适合模糊测试、暴力破解和枚举。
标记载荷位置
Intruder 使用分节标记标出插入点。您可以精确选择请求中要被替换的部分。
这里标记了用户名和密码,以便进行替换。
POST /login HTTP/1.1
user=SS-user-SS&pass=SS-pass-SS
(SS marks denote payload positions)攻击类型
Intruder 提供四种攻击类型,用于控制载荷如何映射到各个位置。
- 狙击手:使用一组载荷,每次处理一个位置。
- 攻城锤:在所有位置使用相同的载荷。
- 干草叉:使用并行载荷组。
- 集束炸弹:尝试所有组合。
选择载荷
载荷可以是词表、数字、日期或生成的值。进行登录暴力破解时,您可以加载用户名列表和密码列表。
集束炸弹会将每个用户名与每个密码逐一组合尝试。
Position 1 payload: usernames.txt
Position 2 payload: passwords.txt
Attack type: Cluster bomb读取 Intruder 结果
结果表会显示每个请求的状态码、响应长度和时间。对这些列进行排序,以找出异常值。
返回不同长度或 302 重定向的登录请求,通常就是成功的请求。
Payload Status Length
admin/123 200 842
admin/admin 302 219 <- outlier
admin/pass 200 842匹配与提取
配置 Intruder,以便对响应中的标记字符串进行匹配,或提取令牌之类的值。
这样可以自动标记有趣的响应,并从大量请求中提取数据。
Grep - Match: 'Welcome back'
Grep - Extract: csrf_token value限速与道德规范
Intruder 可以发送数千个请求。请限制发送速率,以免造成拒绝服务,并且只攻击您获准测试的系统。
免费的 Community 版本会严格限制 Intruder 的发送速率;Professional 版本则不会。
快速检查
测试您对 Repeater 和 Intruder 的理解。
回顾
您已经学习了 Burp 的手动攻击工具。
- Repeater:反复发送和编辑一个请求,并比较响应。
- Intruder:在标记的位置自动执行载荷替换。
- 攻击类型:狙击手、攻城锤、干草叉、集束炸弹。
- 按状态和长度对结果排序,以找出异常值。
- 使用匹配与提取功能;限制速率并保持在范围内。
接下来,您将使用 Scanner 和扩展来自动化测试。
常见问题解答
「Repeater 与 Intruder」课时是免费的吗?
是的 — 「Repeater 与 Intruder」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「Repeater 与 Intruder」这节课中我会学到什么?
操纵请求 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「Repeater 与 Intruder」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 代理与拦截
- Repeater 与 Intruder
- Scanner 与扩展
- 实用工作流