Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/portswigger/auto-repeater
Autenticación y AutorizaciónAnálisis de VulnerabilidadesSeguridad WebPruebas de Penetración
GitHubportswigger/auto-repeater

auto-repeater

Repetición automatizada de peticiones HTTP con Burp Suite

Ver Repositorio
70171hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

AutoRepeater: Repetición Automatizada de Solicitudes HTTP Con Burp Suite

tl;dr

Dentro de extender importe AutoRepeater.jar

Algunas Instrucciones Breves

AutoRepeater solo reenviará las solicitudes que sean modificadas por un reemplazo definido. Cuando AutoRepeater recibe una solicitud que coincide con las condiciones establecidas para una pestaña determinada, AutoRepeater primero aplicará cada reemplazo base definido a la solicitud, luego copiará la solicitud con los reemplazos base realizados para cada reemplazo definido y aplicará el reemplazo dado a la solicitud.

Introducción

Burp Suite es un proxy HTTP de intercepción, y es la herramienta de facto para realizar pruebas de seguridad en aplicaciones web. Si bien Burp Suite es una herramienta muy útil, usarla para realizar pruebas de autorización a menudo es una tarea tediosa que implica un bucle de "cambiar la solicitud y reenviar", que puede pasar por alto vulnerabilidades y ralentizar las pruebas. AutoRepeater, una extensión de código abierto para Burp Suite, fue desarrollado para aliviar este esfuerzo. AutoRepeater automatiza y agiliza las pruebas de autorización en aplicaciones web, y proporciona a los investigadores de seguridad una herramienta fácil de usar para duplicar, modificar y reenviar automáticamente solicitudes dentro de Burp Suite, mientras evalúa rápidamente las diferencias en las respuestas.

AutoRepeater

AutoRepeater

Sin AutoRepeater, el flujo básico de pruebas de aplicaciones web con Burp Suite es el siguiente:

  1. El usuario navega por una aplicación web hasta que encuentra una solicitud interesante
  2. El usuario envía la solicitud a la herramienta "Repeater" de Burp Suite
  3. El usuario modifica la solicitud dentro de "Repeater" y la reenvía al servidor
  4. Repite el paso 3 hasta encontrar una vulnerabilidad interesante
  5. Comienza de nuevo desde el paso 1, hasta que el usuario se quede sin tiempo de pruebas o pueda retirarse gracias a las recompensas por bugs

Si bien este flujo de pruebas funciona, es particularmente tedioso para probar problemas que podrían existir en cualquier solicitud. Por ejemplo, cambiar direcciones de correo electrónico, identidades de cuenta, roles, URLs y tokens CSRF puede conducir a vulnerabilidades. Actualmente, Burp Suite no prueba rápidamente este tipo de vulnerabilidades dentro de una aplicación web.

Existen algunos complementos de Burp Suite (AuthMatrix, Authz y Autorize) que existen para facilitar las pruebas de autorización, pero cada uno tiene problemas que limitan su utilidad. AuthMatrix y Authz requieren que los usuarios envíen solicitudes específicas a los complementos y establezcan reglas sobre cómo se realiza la prueba de autorización, lo que introduce el riesgo de omitir solicitudes importantes y ralentiza las pruebas. Autorize no brinda a los usuarios la capacidad de realizar reemplazos de texto de propósito general y tiene una interfaz de usuario confusa. AutoRepeater toma todas las mejores ideas de estos complementos, junto con la interfaz de usuario familiar de Burp Suite, y las combina para crear el complemento de pruebas de autorización más optimizado.

AutoRepeater proporciona una solución de propósito general para optimizar las pruebas de autorización dentro de aplicaciones web. AutoRepeater ofrece las siguientes características:

  • Duplicar, modificar y reenviar automáticamente cualquier solicitud
  • Reemplazos condicionales
  • Reemplazos rápidos de cabeceras, cookies y valores de parámetros
  • Visor de solicitud/respuesta dividido
  • Visor de diferencias entre solicitud/respuesta original vs. modificada
  • Reemplazos base para valores que rompen solicitudes, como tokens CSRF y cookies de sesión
  • Pestañas renombrables
  • Registro de actividad
  • Exportación
  • Activación conmutable
  • "Enviar a AutoRepeater" desde otras herramientas de Burp Suite

Ejemplo de Uso

A continuación se presentan algunos casos de uso comunes para AutoRepeater. Algunos consejos útiles al usar la herramienta son:

  • No active autorepeater hasta que esté listo para comenzar a navegar.
  • Asegúrese de que Extender no esté usando cookies del almacén de cookies de Burp (Project Options > Session).
  • Compruebe temprano para asegurarse de que sus reemplazos funcionen como se espera.
  • Las pestañas y la configuración se conservan después de un reinicio, pero los datos se pierden.

Probando el Acceso de Usuarios No Autenticados

Para probar si un usuario no autenticado puede acceder a la aplicación, configure una regla en Reemplazos Base para Remove Header By Name y luego haga coincidir "Cookie".

Probando el Acceso de Usuarios Autenticados

Para probar el acceso entre usuarios autenticados (por ejemplo, de privilegios bajos a privilegios más altos), deberá definir reemplazos para cada una de las cookies de sesión utilizadas.

  1. Anote los nombres y valores de las cookies para la sesión con menores privilegios.
  2. Configure una regla en Reemplazos Base para cada cookie con Match Cookie Name, Replace Value. Haga coincidir el nombre de la cookie y reemplácelo con la cookie del usuario con menores privilegios.
  3. Repita para tantos roles como desee probar.
  4. Navegue por la aplicación como el usuario con mayores privilegios.
  5. Revise los resultados.

Revisando los Resultados del Acceso de Usuarios

Para revisar los resultados de las pruebas de acceso, primero asegúrese de estar utilizando la versión más reciente de la herramienta (Git, no la tienda BApp).

  1. Ordene por URL y luego por Resp. Len. Diff.. Los elementos con una diferencia de 0 y códigos de estado idénticos son fuertes indicadores de acceso exitoso.
  2. Usando Logs > Log Filter, configure exclusiones para datos irrelevantes (por ejemplo, File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Revise los resultados e investigue manualmente cualquier cosa que parezca fuera de lugar.

Referencias

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
Descargar herramienta