Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
AutoRepeater — التكرار التلقائي لطلبات HTTP باستخدام Burp Suite | Kitploit
أدوات/GitHubGitHub/nccgroup/autorepeater
المصادقة والترخيصتحليل الثغرات الأمنيةبروكسيات الويب والاعتراضاختبار أمان APIأمن الويباختبار الاختراقالأدوات والمكونات
GitHubnccgroup/autorepeater

AutoRepeater

التكرار التلقائي لطلبات HTTP باستخدام Burp Suite

عرض المستودع
8941194منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

AutoRepeater: تكرار طلبات HTTP الآلي باستخدام Burp Suite

tl;dr

داخل Extender، قم باستيراد ملف AutoRepeater.jar

بعض الإرشادات المختصرة

سيقوم AutoRepeater بإعادة إرسال الطلبات التي تم تغييرها بواسطة استبدال مُعرَّف فقط. عندما يستقبل AutoRepeater طلباً يطابق الشروط المحددة لتبويب معين، سيقوم AutoRepeater أولاً بتطبيق كل استبدال أساسي مُعرَّف على الطلب، ثم سينسخ الطلب مع الاستبدالات الأساسية المنفذة لكل استبدال مُعرَّف ويطبق الاستبدال المحدد على الطلب.

مقدمة

Burp Suite هو وكيل HTTP يعترض حركة المرور، وهو الأداة الفعلية المعتمدة لإجراء اختبار أمان تطبيقات الويب. على الرغم من أن Burp Suite أداة مفيدة جداً، إلا أن استخدامها لإجراء اختبار التفويض (Authorization Testing) غالباً ما يكون جهداً مضنياً يتضمن حلقة "تعديل الطلب وإعادة الإرسال"، والتي قد تفوّت الثغرات الأمنية وتبطئ عملية الاختبار. تم تطوير AutoRepeater، وهو امتداد مفتوح المصدر لـ Burp Suite، للتخفيف من هذا الجهد. يعمل AutoRepeater على أتمتة وتبسيط اختبار تفويض تطبيقات الويب، ويوفّر للباحثين الأمنيين أداة سهلة الاستخدام لتكرار الطلبات وتعديلها وإعادة إرسالها تلقائياً داخل Burp Suite مع تقييم سريع للاختلافات في الاستجابات.

AutoRepeater

AutoRepeater

بدون AutoRepeater، يكون سير عمل اختبار تطبيقات الويب الأساسي في Burp Suite كما يلي:

  1. يتنقل المستخدم في تطبيق الويب حتى يعثر على طلب مثير للاهتمام.
  2. يرسل المستخدم الطلب إلى أداة "Repeater" في Burp Suite.
  3. يعدّل المستخدم الطلب داخل "Repeater" ويعيد إرساله إلى الخادم.
  4. تكرار الخطوة 3 حتى يتم العثور على ثغرة رائعة.
  5. البدء من جديد من الخطوة 1، حتى ينفد وقت الاختبار لدى المستخدم أو يتمكن من التقاعد من أرباح برامج مكافآت الاختراق (Bug Bounty).

على الرغم من أن سير العمل هذا يعمل، إلا أنه شاق بشكل خاص لاختبار المشكلات التي قد توجد في أي طلب. على سبيل المثال، تغيير عناوين البريد الإلكتروني، وهويات الحسابات، والأدوار، وعناوين URL، ورموز CSRF يمكن أن تؤدي جميعها إلى ثغرات. حالياً، لا يقوم Burp Suite باختبار هذه الأنواع من الثغرات داخل تطبيق الويب بسرعة.

توجد بعض إضافات Burp Suite الحالية (AuthMatrix و Authz و Autorize) التي صُممت لتسهيل اختبار التفويض، لكن لكل منها مشكلات تحد من فائدتها. تتطلب AuthMatrix و Authz من المستخدمين إرسال طلبات محددة إلى الإضافات وإعداد قواعد لكيفية إجراء اختبار التفويض، مما يقدم خطر تفويت طلبات مهمة ويبطئ الاختبار. لا توفر Autorize للمستخدمين القدرة على إجراء استبدالات نصية للأغراض العامة ولديها واجهة مستخدم مربكة. يأخذ AutoRepeater أفضل الأفكار من هذه الإضافات، إلى جانب واجهة المستخدم المألوفة في Burp Suite، ويجمعها لإنشاء الإضافة الأكثر انسيابية لاختبار التفويض.

يوفر AutoRepeater حلاً للأغراض العامة لتبسيط اختبار التفويض داخل تطبيقات الويب. يوفر AutoRepeater الميزات التالية:

  • تكرار وتعديل وإعادة إرسال أي طلب تلقائياً.
  • استبدالات شرطية.
  • استبدالات سريعة للترويسات والكوكيز وقيم المعاملات.
  • عارض طلب/استجابة مقسّم.
  • عارض الفروقات بين الطلب/الاستجابة الأصلية مقابل المعدّلة.
  • استبدالات أساسية للقيم التي تكسر الطلبات مثل رموز CSRF وكوكيز الجلسة.
  • تبويبات قابلة لإعادة التسمية.
  • تسجيل (Logging).
  • تصدير (Exporting).
  • تفعيل/تعطيل بنقرة واحدة.
  • "إرسال إلى AutoRepeater" من أدوات Burp Suite الأخرى.

استخدامات نموذجية

فيما يلي بعض حالات الاستخدام الشائعة لـ AutoRepeater. بعض النصائح المفيدة عند استخدام الأداة:

  • لا تقم بتفعيل AutoRepeater حتى تكون مستعداً لبدء التصفح.
  • تأكد من أن Extender لا يستخدم الكوكيز من مخزن كوكيز Burp (Project Options > Session).
  • تحقق مبكراً للتأكد من أن استبدالاتك تعمل كما هو متوقع.
  • يتم الحفاظ على التبويبات والإعدادات بعد إعادة التشغيل، ولكن البيانات تُفقد.

اختبار وصول المستخدم غير المصادَق

لاختبار ما إذا كان بإمكان مستخدم غير مصادَق الوصول إلى التطبيق، قم بإعداد قاعدة واحدة ضمن Base Replacements لـ Remove Header By Name ثم طابق "Cookie".

اختبار وصول المستخدم المصادَق

لاختبار الوصول بين المستخدمين المصادَقين (مثلاً من صلاحية منخفضة إلى صلاحية أعلى)، ستحتاج إلى تعريف استبدالات لكل من كوكيز الجلسة المستخدمة.

  1. دوّن أسماء وقيم الكوكيز لجلسة الصلاحية المنخفضة.
  2. قم بإعداد قاعدة ضمن Base Replacements لكل كوكي لـ Match Cookie Name, Replace Value. طابق اسم الكوكي، واستبدل بقيمة كوكي مستخدم الصلاحية المنخفضة.
  3. كرر ذلك لعدد الأدوار التي ترغب في اختبارها.
  4. تصفح التطبيق كمستخدم بأعلى صلاحية.
  5. راجع النتائج.

مراجعة نتائج وصول المستخدم

لمراجعة نتائج اختبار الوصول، تأكد أولاً من استخدامك لأحدث إصدار من الأداة (Git، وليس متجر BApp).

  1. رتّب حسب URL، ثم حسب Resp. Len. Diff.. العناصر التي يكون الفرق فيها 0 ورموز الحالة متطابقة هي مؤشرات قوية على نجاح الوصول.
  2. باستخدام Logs > Log Filter قم بتكوين استثناءات للبيانات غير ذات الصلة (مثل File Extension = (png|gif|css|ico) و Modified Status Code = (403|404)).
  3. راجع النتائج وحقّق يدوياً في أي شيء يبدو غير طبيعي.

المراجع

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
تنزيل الأداة