Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
auto-repeater — إعادة طلبات HTTP تلقائيًا باستخدام Burp Suite | Kitploit
أدوات/GitHubGitHub/portswigger/auto-repeater
المصادقة والترخيصتحليل الثغرات الأمنيةأمن الويباختبار الاختراق
GitHubportswigger/auto-repeater

auto-repeater

إعادة طلبات HTTP تلقائيًا باستخدام Burp Suite

عرض المستودع
7017منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

AutoRepeater: تكرار طلبات HTTP تلقائيًا مع Burp Suite

باختصار

داخل Extender قم باستيراد AutoRepeater.jar

بعض التعليمات المختصرة

سيعيد AutoRepeater إرسال الطلبات التي يتم تغييرها بواسطة استبدال محدد فقط. عندما يستلم AutoRepeater طلبًا يطابق الشروط المحددة لتبويب معيّن، سيطبّق أولاً كل استبدال أساسي محدد على الطلب، ثم سينسخ الطلب بعد تنفيذ الاستبدالات الأساسية لكل استبدال محدد ويطبّق الاستبدال المحدد على الطلب.

مقدمة

Burp Suite هو بروكسي HTTP يعترض حركة المرور، وهو الأداة الفعلية لإجراء اختبار أمان تطبيقات الويب. وعلى الرغم من أن Burp Suite أداة مفيدة جدًا، فإن استخدامه لإجراء اختبار الصلاحيات غالبًا ما يكون مهمة شاقة تتضمن حلقة "تعديل الطلب وإعادة إرساله"، مما قد يؤدي إلى تفويت الثغرات الأمنية وإبطاء الاختبار. تم تطوير AutoRepeater، وهو امتداد مفتوح المصدر لـ Burp Suite، للتخفيف من هذا الجهد. يعمل AutoRepeater على أتمتة وتبسيط اختبار صلاحيات تطبيقات الويب، ويزوّد الباحثين الأمنيين بأداة سهلة الاستخدام لتكرار الطلبات وتعديلها وإعادة إرسالها تلقائيًا داخل Burp Suite مع التقييم السريع للاختلافات في الاستجابات.

AutoRepeater

AutoRepeater

بدون AutoRepeater، يكون سير عمل اختبار تطبيقات الويب الأساسي في Burp Suite كما يلي:

  1. يتجول المستخدم في تطبيق الويب حتى يعثر على طلب مثير للاهتمام
  2. يرسل المستخدم الطلب إلى أداة "Repeater" في Burp Suite
  3. يعدّل المستخدم الطلب داخل "Repeater" ويعيد إرساله إلى الخادم
  4. يكرر الخطوة 3 حتى يعثر على ثغرة أمنية رائعة
  5. يبدأ من جديد من الخطوة 1، حتى ينفد وقت الاختبار لدى المستخدم أو يتمكن من التقاعد على أرباح مكافآت الثغرات

في حين أن سير العمل هذا يعمل، إلا أنه شاق خصوصًا لاختبار المشكلات التي قد توجد في أي طلب. على سبيل المثال، يمكن أن يؤدي تغيير عناوين البريد الإلكتروني وهويات الحسابات والأدوار وعناوين URL ورموز CSRF إلى ظهور ثغرات أمنية. حاليًا، لا يختبر Burp Suite هذه الأنواع من الثغرات بسرعة داخل تطبيق الويب.

توجد بعض إضافات Burp Suite الحالية (AuthMatrix وAuthz وAutorize) المصممة لتسهيل اختبار الصلاحيات، لكن لكل منها مشكلات تحد من فائدتها. تتطلب AuthMatrix وAuthz من المستخدمين إرسال طلبات محددة إلى الإضافات وإعداد قواعد لكيفية إجراء اختبار الصلاحيات، مما يسبب خطر تفويت الطلبات المهمة وإبطاء الاختبار. لا توفر Autorize للمستخدمين القدرة على إجراء استبدالات نصية للأغراض العامة ولها واجهة مستخدم مربكة. يأخذ AutoRepeater أفضل الأفكار من هذه الإضافات، جنبًا إلى جنب مع واجهة المستخدم المألوفة في Burp Suite، ويجمعها لإنشاء الإضافة الأكثر انسيابية لاختبار الصلاحيات.

يوفّر AutoRepeater حلًا متعدد الأغراض لتبسيط اختبار الصلاحيات داخل تطبيقات الويب. يوفر AutoRepeater الميزات التالية:

  • تكرار أي طلب وتعديله وإعادة إرساله تلقائيًا
  • استبدالات شرطية
  • استبدالات سريعة لقيم الترويسات والكوكيز والوسائط
  • عارض طلب/استجابة مقسّم
  • عارض الفروق بين الطلب/الاستجابة الأصلي والمعدّل
  • استبدالات أساسية للقيم التي تكسر الطلبات مثل رموز CSRF وكوكيز الجلسة
  • تبويبات قابلة لإعادة التسمية
  • تسجيل
  • تصدير
  • تفعيل بالتبديل
  • "إرسال إلى AutoRepeater" من أدوات Burp Suite الأخرى

استخدامات نموذجية

فيما يلي بعض حالات الاستخدام الشائعة لـ AutoRepeater. بعض النصائح المفيدة عند استخدام الأداة:

  • لا تقم بتفعيل autorepeater حتى تكون مستعدًا لبدء التصفح.
  • تأكد من أن Extender لا يستخدم الكوكيز من مخزن الكوكيز الخاص بـ Burp (Project Options > Session).
  • تحقق مبكرًا للتأكد من أن الاستبدالات تعمل كما هو متوقع.
  • يتم الحفاظ على التبويبات والإعدادات بعد إعادة التشغيل، لكن البيانات تُفقد.

اختبار وصول المستخدم غير المُصادق

لاختبار ما إذا كان يمكن لمستخدم غير مُصادق الوصول إلى التطبيق، قم بتكوين قاعدة واحدة ضمن الاستبدالات الأساسية من نوع إزالة الترويسة بالاسم ثم طابق "Cookie".

اختبار وصول المستخدم المُصادق

لاختبار الوصول بين المستخدمين المُصادقين (مثلًا من صلاحية منخفضة إلى صلاحية أعلى)، ستحتاج إلى تعريف استبدالات لكل من كوكيز الجلسة المستخدمة.

  1. سجّل أسماء وقيم الكوكيز لجلسة المستخدم منخفض الصلاحية.
  2. قم بتكوين قاعدة ضمن الاستبدالات الأساسية لكل كوكي من نوع مطابقة اسم الكوكي واستبدال قيمته. طابق اسم الكوكي، واستبدلها بكوكي المستخدم منخفض الصلاحية.
  3. كرر ذلك مع عدد الأدوار الذي ترغب في اختباره.
  4. تصفح التطبيق كمستخدم يتمتع بأعلى صلاحية.
  5. راجع النتائج.

مراجعة نتائج وصول المستخدم

لمراجعة نتائج اختبار الوصول، تأكد أولاً من أنك تستخدم أحدث إصدار من الأداة (Git، وليس متجر BApp).

  1. رتّب حسب URL، ثم حسب Resp. Len. Diff.. العناصر التي يكون فرقها 0 ورموز الحالة متطابقة هي مؤشرات قوية على نجاح الوصول.
  2. باستخدام Logs > Log Filter، قم بإعداد استثناءات للبيانات غير ذات الصلة (مثلًا: File Extension = (png|gif|css|ico)، Modified Status Code = (403|404)).
  3. راجع النتائج وحقق يدويًا في أي شيء يبدو غير طبيعي.

المراجع

  • BSides Rochester 2018 - AutoRepeater: تكرار طلبات HTTP تلقائيًا مع Burp Suite
  • AutoRepeater: تكرار طلبات HTTP تلقائيًا مع Burp Suite
تنزيل الأداة