
Hochgeschwindigkeits-Burp-Suite-Erweiterung zum Senden großer Mengen von HTTP-Anfragen mit einem benutzerdefinierten Stack, Python-basierter Angriffskonfiguration und erweitertem Diffing für automatisierte Schwachstellenanalyse.
Turbo Intruder ist eine Burp Suite-Erweiterung zum Senden großer Mengen von HTTP-Anfragen und zur Analyse der Ergebnisse. Es soll Burp Intruder ergänzen, indem es Angriffe bewältigt, die außergewöhnliche Geschwindigkeit, Dauer oder Komplexität erfordern. Die folgenden Funktionen zeichnen es aus:
Andererseits ist es unbestreitbar schwieriger zu bedienen, und der Netzwerk-Stack ist nicht so zuverlässig und kampferprobt wie der von Burp Core. Da dies ein reines Werkzeug für fortgeschrittene Benutzer ist, werde ich niemandem persönliche Unterstützung bieten, der Schwierigkeiten bei der Verwendung hat. Außerdem sollte ich erwähnen, dass es für das Senden vieler Anfragen an einen einzelnen Host konzipiert ist. Wenn Sie eine einzelne Anfrage an viele Hosts senden möchten, empfehle ich ZGrab.
Um mit Turbo Intruder zu beginnen, sehen Sie sich bitte das Video und die Dokumentation unter https://portswigger.net/blog/turbo-intruder-embracing-the-billion-request-attack an
Erstellen mit:
Linux: ./gradlew build fatjar
Windows: gradlew.bat build fatjar
Holen Sie sich die Ausgabe aus build/libs/turbo-intruder-all.jar
Wenn Sie daran interessiert sind, Ihre eigene Implementierung des Single-Packet-Angriffs zu erstellen, können Sie die Referenzimplementierung von Turbo Intruder in src/SpikeEngine.kt und src/SpikeConnection.kt einsehen.
Diese Referenzimplementierung wurde auf dem nativen HTTP/2-Stack von Burp Suite aufgebaut. Es sollte möglich sein, eine ähnliche Implementierung mit jeder HTTP/2-Bibliothek zu erstellen, die eine Frame-Level-Schnittstelle bietet. Ich habe gesehen, dass Golangs HTTP/2-Stack für einige Frame-Level-Angriffe verwendet wird, das könnte also eine gute Wahl sein.