Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
auto-repeater — Automatisierte HTTP-Anfragewiederholung mit Burp Suite | Kitploit
Tools/GitHubGitHub/portswigger/auto-repeater
Authentifizierung & AutorisierungSchwachstellenanalyseWebsicherheitPenetrationstests
GitHubportswigger/auto-repeater

auto-repeater

Automatisierte HTTP-Anfragewiederholung mit Burp Suite

Repository anzeigen
701717vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

AutoRepeater: Automatisches Wiederholen von HTTP-Anfragen mit Burp Suite

Kurzfassung

Importiere AutoRepeater.jar im Extender.

Kurze Anleitung

AutoRepeater sendet nur Anfragen erneut, die durch eine definierte Ersetzung verändert werden. Wenn AutoRepeater eine Anfrage erhält, die den Bedingungen eines bestimmten Tabs entspricht, wendet AutoRepeater zuerst alle definierten Basis-Ersetzungen auf die Anfrage an, kopiert dann die Anfrage mit den durchgeführten Basis-Ersetzungen für jede definierte Ersetzung und wendet die jeweilige Ersetzung auf die Anfrage an.

Einführung

Burp Suite ist ein abfangender HTTP-Proxy und das De-facto-Werkzeug für Sicherheitstests von Webanwendungen. Obwohl Burp Suite ein sehr nützliches Werkzeug ist, ist die Durchführung von Autorisierungstests damit oft eine mühsame Angelegenheit, die eine Schleife aus „Anfrage ändern und erneut senden“ beinhaltet, was Schwachstellen übersehen und Tests verlangsamen kann. AutoRepeater, eine Open-Source-Erweiterung für Burp Suite, wurde entwickelt, um diesen Aufwand zu verringern. AutoRepeater automatisiert und optimiert Autorisierungstests für Webanwendungen und bietet Sicherheitsforschern ein benutzerfreundliches Werkzeug, um Anfragen innerhalb von Burp Suite automatisch zu duplizieren, zu modifizieren und erneut zu senden und dabei schnell die Unterschiede in den Antworten auszuwerten.

AutoRepeater

AutoRepeater

Ohne AutoRepeater läuft der grundlegende Testablauf für Webanwendungen mit Burp Suite wie folgt ab:

  1. Der Benutzer stöbert in einer Webanwendung herum, bis er eine interessante Anfrage findet.
  2. Der Benutzer sendet die Anfrage an das Tool „Repeater“ von Burp Suite.
  3. Der Benutzer modifiziert die Anfrage im „Repeater“ und sendet sie erneut an den Server.
  4. Wiederhole Schritt 3, bis eine tolle Schwachstelle gefunden wird.
  5. Beginne erneut bei Schritt 1, bis dem Benutzer die Testzeit ausgeht oder er sich von den Bug-Bounty-Einnahmen zur Ruhe setzen kann.

Obwohl dieser Testablauf funktioniert, ist er besonders mühsam für das Testen von Problemen, die in jeder beliebigen Anfrage auftreten können. Beispielsweise können das Ändern von E-Mail-Adressen, Kontenidentitäten, Rollen, URLs und CSRF-Tokens zu Schwachstellen führen. Derzeit testet Burp Suite solche Schwachstellen in einer Webanwendung nicht schnell.

Es gibt einige vorhandene Burp-Suite-Plugins (AuthMatrix, Authz und Autorize), die Autorisierungstests erleichtern sollen, aber jedes hat Probleme, die seinen Nutzen einschränken. AuthMatrix und Authz verlangen, dass Benutzer bestimmte Anfragen an die Plugins senden und Regeln für die Durchführung der Autorisierungstests festlegen, was das Risiko birgt, wichtige Anfragen zu übersehen und die Tests zu verlangsamen. Autorize bietet den Benutzern nicht die Möglichkeit, allgemeine Textersetzungen durchzuführen, und hat eine verwirrende Benutzeroberfläche. AutoRepeater nimmt alle besten Ideen dieser Plugins, zusammen mit der vertrauten Benutzeroberfläche von Burp Suite, und kombiniert sie zu dem am stärksten optimierten Plugin für Autorisierungstests.

AutoRepeater bietet eine allgemeine Lösung, um Autorisierungstests in Webanwendungen zu optimieren. AutoRepeater bietet die folgenden Funktionen:

  • Automatisches Duplizieren, Modifizieren und erneutes Senden beliebiger Anfragen
  • Bedingte Ersetzungen
  • Schnelle Ersetzungen von Header-, Cookie- und Parameterwerten
  • Geteilter Anfrage-/Antwort-Viewer
  • Diff-Viewer für ursprüngliche vs. modifizierte Anfrage/Antwort
  • Basis-Ersetzungen für Werte, die Anfragen brechen, wie CSRF-Tokens und Session-Cookies
  • Umbenennbare Tabs
  • Protokollierung
  • Export
  • Umschaltbare Aktivierung
  • „An AutoRepeater senden“ aus anderen Burp-Suite-Tools

Beispielverwendung

Im Folgenden findest du einige häufige Anwendungsfälle für AutoRepeater. Einige hilfreiche Tipps bei der Verwendung des Tools:

  • Aktiviere AutoRepeater erst, wenn du bereit bist, mit dem Browsen zu beginnen.
  • Stelle sicher, dass Extender keine Cookies aus Burps Cookie-Jar verwendet (Project Options > Session).
  • Prüfe frühzeitig, ob deine Ersetzungen wie erwartet funktionieren.
  • Tabs und Konfiguration bleiben nach einem Neustart erhalten, Daten gehen jedoch verloren.

Testen des Zugriffs nicht authentifizierter Benutzer

Um zu testen, ob ein nicht authentifizierter Benutzer auf die Anwendung zugreifen kann, konfiguriere eine Regel unter Base Replacements mit Remove Header By Name und gleiche dann „Cookie“ ab.

Testen des Zugriffs authentifizierter Benutzer

Um den Zugriff zwischen authentifizierten Benutzern zu testen (z. B. von niedrigen zu höheren Privilegien), musst du für jedes verwendete Session-Cookie Ersetzungen definieren.

  1. Notiere dir die Cookie-Namen und -Werte für die Sitzung mit niedrigeren Privilegien.
  2. Konfiguriere für jedes Cookie eine Regel unter Base Replacements mit Match Cookie Name, Replace Value. Gleiche den Cookie-Namen ab und ersetze ihn durch das Cookie des Benutzers mit niedrigeren Privilegien.
  3. Wiederhole dies für so viele Rollen, wie du testen möchtest.
  4. Durchsuche die Anwendung als Benutzer mit den höchsten Privilegien.
  5. Überprüfe die Ergebnisse.

Überprüfen der Benutzerzugriffsergebnisse

Um die Ergebnisse des Zugriffstests zu überprüfen, stelle zunächst sicher, dass du die neueste Version des Tools verwendest (Git, nicht BApp Store).

  1. Sortiere nach URL, dann nach Resp. Len. Diff.. Einträge mit einer Differenz von 0 und identischen Statuscodes sind starke Anzeichen für erfolgreichen Zugriff.
  2. Konfiguriere über Logs > Log Filter Ausschlüsse für irrelevante Daten (z. B. File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Überprüfe die Ergebnisse und untersuche manuell alles, was ungewöhnlich aussieht.

Referenzen

  • BSides Rochester 2018 - AutoRepeater: Automatisches Wiederholen von HTTP-Anfragen mit Burp Suite
  • AutoRepeater: Automatisches Wiederholen von HTTP-Anfragen mit Burp Suite
Tool herunterladen