Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AutoRepeater — Repetición automatizada de solicitudes HTTP con Burp Suite | Kitploit
Herramientas/GitHubGitHub/nccgroup/autorepeater
Autenticación y AutorizaciónAnálisis de VulnerabilidadesProxies Web e InterceptaciónPruebas de Seguridad de APIsSeguridad WebPruebas de PenetraciónUtilidades y Frameworks
GitHubnccgroup/autorepeater

AutoRepeater

Repetición automatizada de solicitudes HTTP con Burp Suite

Ver Repositorio
89411921hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

AutoRepeater: Repetición automatizada de peticiones HTTP con Burp Suite

tl;dr

Dentro del extensor, importa AutoRepeater.jar

Algunas breves instrucciones

AutoRepeater solo reenviará las peticiones que hayan sido modificadas por una sustitución definida. Cuando AutoRepeater recibe una petición que coincide con las condiciones establecidas para una pestaña determinada, AutoRepeater aplicará primero todas las sustituciones base definidas a la petición; después copiará la petición con las sustituciones base realizadas para cada sustitución definida y le aplicará la sustitución correspondiente.

Introducción

Burp Suite es un proxy HTTP de intercepción y la herramienta de facto para realizar pruebas de seguridad en aplicaciones web. Aunque Burp Suite es una herramienta muy útil, usarla para realizar pruebas de autorización suele ser una tarea tediosa que implica un bucle de "modificar la petición y reenviarla", lo que puede hacer que se pasen por alto vulnerabilidades y ralentizar las pruebas. AutoRepeater, una extensión de código abierto para Burp Suite, fue desarrollado para aliviar este esfuerzo. AutoRepeater automatiza y agiliza las pruebas de autorización en aplicaciones web, y proporciona a los investigadores de seguridad una herramienta fácil de usar para duplicar, modificar y reenviar peticiones automáticamente dentro de Burp Suite, evaluando rápidamente las diferencias en las respuestas.

AutoRepeater

AutoRepeater

Sin AutoRepeater, el flujo básico de pruebas de aplicaciones web con Burp Suite es el siguiente:

  1. El usuario navega por una aplicación web hasta que encuentra una petición interesante
  2. El usuario envía la petición a la herramienta "Repeater" de Burp Suite
  3. El usuario modifica la petición dentro de "Repeater" y la reenvía al servidor
  4. Repite el paso 3 hasta encontrar una vulnerabilidad genial
  5. Vuelve a empezar desde el paso 1, hasta que se le acabe el tiempo de pruebas o pueda retirarse gracias a las recompensas de bug bounty

Aunque este flujo de pruebas funciona, resulta especialmente tedioso para probar problemas que podrían existir en cualquier petición. Por ejemplo, cambiar direcciones de correo electrónico, identidades de cuenta, roles, URLs y tokens CSRF puede conducir a vulnerabilidades. Actualmente, Burp Suite no prueba rápidamente este tipo de vulnerabilidades dentro de una aplicación web.

Existen algunos complementos de Burp Suite (AuthMatrix, Authz y Autorize) creados para facilitar las pruebas de autorización, pero cada uno tiene problemas que limitan su utilidad. AuthMatrix y Authz requieren que los usuarios envíen peticiones específicas a los complementos y que configuren reglas sobre cómo se realizan las pruebas de autorización, lo que introduce el riesgo de omitir peticiones importantes y ralentiza las pruebas. Autorize no ofrece a los usuarios la capacidad de realizar sustituciones de texto de propósito general y tiene una interfaz de usuario confusa. AutoRepeater toma todas las mejores ideas de estos complementos, junto con la interfaz de usuario familiar de Burp Suite, y las combina para crear el complemento de pruebas de autorización más ágil.

AutoRepeater proporciona una solución de propósito general para agilizar las pruebas de autorización en aplicaciones web. AutoRepeater ofrece las siguientes características:

  • Duplicar, modificar y reenviar automáticamente cualquier petición
  • Sustituciones condicionales
  • Sustituciones rápidas de cabeceras, cookies y valores de parámetros
  • Visor de petición/respuesta dividido
  • Visor de diferencias entre petición/respuesta original y modificada
  • Sustituciones base para valores que rompen las peticiones, como tokens CSRF y cookies de sesión
  • Pestañas renombrables
  • Registro de actividad
  • Exportación
  • Activación conmutable
  • "Enviar a AutoRepeater" desde otras herramientas de Burp Suite

Uso de ejemplo

A continuación se presentan algunos casos de uso comunes de AutoRepeater. Algunos consejos útiles al usar la herramienta son:

  • No actives AutoRepeater hasta que estés listo para empezar a navegar.
  • Asegúrate de que Extender no esté usando cookies del almacén de cookies de Burp (Project Options > Session).
  • Comprueba pronto que tus sustituciones funcionan como se espera.
  • Las pestañas y la configuración se conservan tras un reinicio, pero los datos se pierden.

Prueba de acceso de usuario no autenticado

Para probar si un usuario no autenticado puede acceder a la aplicación, configura una regla en Base Replacements para Remove Header By Name y luego haz coincidir "Cookie".

Prueba de acceso de usuario autenticado

Para probar el acceso entre usuarios autenticados (p. ej. de privilegios bajos a privilegios altos), tendrás que definir sustituciones para cada una de las cookies de sesión utilizadas.

  1. Anota los nombres y valores de las cookies de la sesión con menores privilegios.
  2. Configura una regla en Base Replacements para cada cookie con Match Cookie Name, Replace Value. Haz coincidir el nombre de la cookie y sustitúyelo por la cookie del usuario con menores privilegios.
  3. Repite el proceso para tantos roles como quieras probar.
  4. Navega por la aplicación como el usuario con mayores privilegios.
  5. Revisa los resultados.

Revisión de los resultados de acceso de usuario

Para revisar los resultados de las pruebas de acceso, asegúrate primero de usar la versión más reciente de la herramienta (Git, no la tienda BApp).

  1. Ordena por URL y luego por Resp. Len. Diff.. Los elementos con una diferencia de 0 y códigos de estado idénticos son fuertes indicadores de acceso exitoso.
  2. Usando Logs > Log Filter configura exclusiones para datos irrelevantes (p. ej. File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Revisa los resultados e investiga manualmente cualquier cosa que parezca fuera de lugar.

Referencias

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
Descargar herramienta