Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/nccgroup/autorepeater
Authentification et AutorisationAnalyse des VulnérabilitésProxies Web et InterceptionTests de Sécurité des APISécurité WebTests d'IntrusionUtilitaires et Frameworks
GitHubnccgroup/autorepeater

AutoRepeater

Répétition automatisée de requêtes HTTP avec Burp Suite

Voir le dépôt
8941194il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

AutoRepeater: répétition automatisée de requêtes HTTP avec Burp Suite

tl;dr

Dans Extender, importez AutoRepeater.jar

Quelques brèves instructions

AutoRepeater ne renverra que les requêtes modifiées par un remplacement défini. Lorsqu'AutoRepeater reçoit une requête qui correspond aux conditions définies pour un onglet donné, AutoRepeater applique d'abord chaque remplacement de base défini à la requête, puis copie la requête avec les remplacements de base effectués pour chaque remplacement défini et applique le remplacement donné à la requête.

Introduction

Burp Suite est un proxy HTTP d'interception, et c'est l'outil de facto pour effectuer des tests de sécurité d'applications web. Bien que Burp Suite soit un outil très utile, l'utiliser pour effectuer des tests d'autorisation est souvent un effort fastidieux impliquant une boucle « modifier la requête et la renvoyer », qui peut laisser passer des vulnérabilités et ralentir les tests. AutoRepeater, une extension Burp Suite open source, a été développée pour atténuer cet effort. AutoRepeater automatise et rationalise les tests d'autorisation d'applications web, et fournit aux chercheurs en sécurité un outil facile à utiliser pour dupliquer, modifier et renvoyer automatiquement des requêtes dans Burp Suite tout en évaluant rapidement les différences dans les réponses.

AutoRepeater

AutoRepeater

Sans AutoRepeater, le flux de test d'application web de base de Burp Suite est le suivant :

  1. L'utilisateur explore une application web jusqu'à ce qu'il trouve une requête intéressante
  2. L'utilisateur envoie la requête à l'outil « Repeater » de Burp Suite
  3. L'utilisateur modifie la requête dans « Repeater » et la renvoie au serveur
  4. Répéter l'étape 3 jusqu'à ce qu'une belle vulnérabilité soit trouvée
  5. Recommencer à partir de l'étape 1, jusqu'à ce que l'utilisateur n'ait plus de temps de test ou puisse prendre sa retraite grâce aux gains de bug bounty

Bien que ce flux de test fonctionne, il est particulièrement fastidieux pour tester des problèmes qui pourraient exister dans n'importe quelle requête. Par exemple, modifier des adresses e-mail, des identités de compte, des rôles, des URL et des jetons CSRF peut conduire à des vulnérabilités. Actuellement, Burp Suite ne teste pas rapidement ces types de vulnérabilités au sein d'une application web.

Il existe quelques plugins Burp Suite (AuthMatrix, Authz et Autorize) qui visent à faciliter les tests d'autorisation, mais chacun présente des problèmes qui limitent son utilité. AuthMatrix et Authz exigent que les utilisateurs envoient des requêtes spécifiques aux plugins et établissent des règles sur la manière dont les tests d'autorisation sont effectués, ce qui introduit le risque de manquer des requêtes importantes et ralentit les tests. Autorize ne fournit pas aux utilisateurs la possibilité d'effectuer des remplacements de texte à usage général et possède une interface utilisateur déroutante. AutoRepeater reprend toutes les meilleures idées de ces plugins, ainsi que l'interface utilisateur familière de Burp Suite, et les combine pour créer le plugin de test d'autorisation le plus rationalisé.

AutoRepeater fournit une solution à usage général pour rationaliser les tests d'autorisation au sein des applications web. AutoRepeater offre les fonctionnalités suivantes :

  • Dupliquer, modifier et renvoyer automatiquement n'importe quelle requête
  • Remplacements conditionnels
  • Remplacements rapides de valeurs d'en-tête, de cookies et de paramètres
  • Visionneuse de requête/réponse séparée
  • Visionneuse de diff requête/réponse originale vs modifiée
  • Remplacements de base pour les valeurs qui cassent les requêtes comme les jetons CSRF et les cookies de session
  • Onglets renommables
  • Journalisation
  • Exportation
  • Activation par bascule
  • « Envoyer à AutoRepeater » depuis d'autres outils Burp Suite

Exemple d'utilisation

Voici quelques cas d'utilisation courants d'AutoRepeater. Quelques conseils utiles lors de l'utilisation de l'outil :

  • N'activez pas AutoRepeater avant d'être prêt à commencer à naviguer.
  • Assurez-vous que Extender n'utilise pas les cookies du cookie jar de Burp (Project Options > Session).
  • Vérifiez dès le début que vos remplacements fonctionnent comme prévu.
  • Les onglets et la configuration sont conservés après un redémarrage, mais les données sont perdues.

Tester l'accès des utilisateurs non authentifiés

Pour tester si un utilisateur non authentifié peut accéder à l'application, configurez une règle sous Base Replacements pour Remove Header By Name, puis faites correspondre « Cookie ».

Tester l'accès des utilisateurs authentifiés

Pour tester l'accès entre utilisateurs authentifiés (par exemple, de privilèges faibles à des privilèges plus élevés), vous devrez définir des remplacements pour chacun des cookies de session utilisés.

  1. Notez les noms et valeurs des cookies de la session à privilèges faibles.
  2. Configurez une règle sous Base Replacements pour chaque cookie afin de Match Cookie Name, Replace Value. Faites correspondre le nom du cookie, remplacez-le par le cookie de l'utilisateur à privilèges faibles.
  3. Répétez pour autant de rôles que vous souhaitez tester.
  4. Naviguez dans l'application en tant qu'utilisateur aux privilèges les plus élevés.
  5. Examinez les résultats.

Examen des résultats d'accès utilisateur

Pour examiner les résultats des tests d'accès, assurez-vous d'abord d'utiliser la dernière version de l'outil (Git, pas le BApp store).

  1. Triez par URL, puis par Resp. Len. Diff.. Les éléments avec une différence de 0 et des codes de statut identiques sont de forts indicateurs d'un accès réussi.
  2. À l'aide de Logs > Log Filter, configurez des exclusions pour les données non pertinentes (par exemple, File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Examinez les résultats et enquêtez manuellement sur tout ce qui semble anormal.

Références

  • BSides Rochester 2018 - AutoRepeater : répétition automatisée de requêtes HTTP avec Burp Suite
  • AutoRepeater : répétition automatisée de requêtes HTTP avec Burp Suite
Télécharger l’outil