Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
auto-repeater — Répétition automatisée de requêtes HTTP avec Burp Suite | Kitploit
Outils/GitHubGitHub/portswigger/auto-repeater
Authentification et AutorisationAnalyse des VulnérabilitésSécurité WebTests d'Intrusion
GitHubportswigger/auto-repeater

auto-repeater

Répétition automatisée de requêtes HTTP avec Burp Suite

Voir le dépôt
70171il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

AutoRepeater : répétition automatisée de requêtes HTTP avec Burp Suite

tl;dr

Dans l'onglet Extender, importez AutoRepeater.jar

Quelques brèves instructions

AutoRepeater ne renverra que les requêtes modifiées par un remplacement défini. Lorsqu'AutoRepeater reçoit une requête qui correspond aux conditions définies pour un onglet donné, AutoRepeater applique d'abord tous les remplacements de base définis à la requête, puis copie la requête avec les remplacements de base effectués pour chaque remplacement défini et applique le remplacement donné à la requête.

Introduction

Burp Suite est un proxy HTTP d'interception, et c'est l'outil de facto pour effectuer des tests de sécurité d'applications web. Bien que Burp Suite soit un outil très utile, l'utiliser pour effectuer des tests d'autorisation est souvent un effort fastidieux impliquant une boucle « modifier la requête et renvoyer », qui peut laisser passer des vulnérabilités et ralentir les tests. AutoRepeater, une extension open source de Burp Suite, a été développée pour atténuer cet effort. AutoRepeater automatise et rationalise les tests d'autorisation d'applications web, et fournit aux chercheurs en sécurité un outil facile à utiliser pour dupliquer, modifier et renvoyer automatiquement des requêtes dans Burp Suite tout en évaluant rapidement les différences dans les réponses.

AutoRepeater

AutoRepeater

Sans AutoRepeater, le flux de test de base des applications web avec Burp Suite est le suivant :

  1. L'utilisateur explore une application web jusqu'à ce qu'il trouve une requête intéressante
  2. L'utilisateur envoie la requête à l'outil « Repeater » de Burp Suite
  3. L'utilisateur modifie la requête dans « Repeater » et la renvoie au serveur
  4. Répéter l'étape 3 jusqu'à ce qu'une belle vulnérabilité soit trouvée
  5. Recommencer à partir de l'étape 1, jusqu'à ce que l'utilisateur n'ait plus de temps de test ou puisse prendre sa retraite grâce aux revenus du bug bounty

Bien que ce flux de test fonctionne, il est particulièrement fastidieux pour tester des problèmes qui pourraient exister dans n'importe quelle requête. Par exemple, la modification d'adresses e-mail, d'identités de compte, de rôles, d'URL et de jetons CSRF peut mener à des vulnérabilités. Actuellement, Burp Suite ne teste pas rapidement ces types de vulnérabilités dans une application web.

Il existe déjà quelques plugins Burp Suite (AuthMatrix, Authz et Autorize) conçus pour faciliter les tests d'autorisation, mais chacun présente des problèmes qui limitent son utilité. AuthMatrix et Authz exigent que les utilisateurs envoient des requêtes spécifiques aux plugins et définissent des règles pour la façon dont les tests d'autorisation sont effectués, ce qui introduit le risque de manquer des requêtes importantes et ralentit les tests. Autorize ne permet pas aux utilisateurs d'effectuer des remplacements de texte à usage général et possède une interface utilisateur déroutante. AutoRepeater reprend toutes les meilleures idées de ces plugins, ainsi que l'interface utilisateur familière de Burp Suite, et les combine pour créer le plugin de test d'autorisation le plus rationalisé.

AutoRepeater fournit une solution à usage général pour rationaliser les tests d'autorisation dans les applications web. AutoRepeater offre les fonctionnalités suivantes :

  • Dupliquer, modifier et renvoyer automatiquement n'importe quelle requête
  • Remplacements conditionnels
  • Remplacements rapides de valeurs d'en-têtes, de cookies et de paramètres
  • Visualiseur de requête/réponse scindé
  • Visualiseur de différences entre requête/réponse originale et modifiée
  • Remplacements de base pour les valeurs qui cassent les requêtes, comme les jetons CSRF et les cookies de session
  • Onglets renommables
  • Journalisation
  • Exportation
  • Activation par bascule
  • « Send to AutoRepeater » depuis d'autres outils Burp Suite

Exemples d'utilisation

Voici quelques cas d'utilisation courants d'AutoRepeater. Quelques conseils utiles lors de l'utilisation de l'outil :

  • N'activez pas AutoRepeater avant d'être prêt à commencer à naviguer.
  • Assurez-vous que Extender n'utilise pas les cookies du cookie jar de Burp (Project Options > Session).
  • Vérifiez tôt que vos remplacements fonctionnent comme prévu.
  • Les onglets et la configuration sont conservés après un redémarrage, mais les données sont perdues.

Test de l'accès des utilisateurs non authentifiés

Pour tester si un utilisateur non authentifié peut accéder à l'application, configurez une règle sous Base Replacements pour Remove Header By Name, puis faites correspondre « Cookie ».

Test de l'accès des utilisateurs authentifiés

Pour tester l'accès entre utilisateurs authentifiés (par exemple, de privilèges faibles à plus élevés), vous devrez définir des remplacements pour chacun des cookies de session utilisés.

  1. Notez les noms et valeurs des cookies pour la session à privilèges faibles.
  2. Configurez une règle sous Base Replacements pour chaque cookie afin de Match Cookie Name, Replace Value. Faites correspondre le nom du cookie, remplacez-le par le cookie de l'utilisateur à privilèges faibles.
  3. Répétez pour autant de rôles que vous souhaitez tester.
  4. Naviguez dans l'application en tant qu'utilisateur aux privilèges les plus élevés.
  5. Examinez les résultats.

Examen des résultats d'accès utilisateur

Pour examiner les résultats des tests d'accès, assurez-vous d'abord d'utiliser la dernière version de l'outil (Git, pas le BApp store).

  1. Triez par URL, puis par Resp. Len. Diff.. Les éléments avec une différence de 0 et des codes de statut identiques sont de forts indicateurs d'un accès réussi.
  2. À l'aide de Logs > Log Filter, configurez des exclusions pour les données non pertinentes (par exemple, File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Examinez les résultats et investiguez manuellement tout ce qui semble anormal.

Références

  • BSides Rochester 2018 - AutoRepeater : répétition automatisée de requêtes HTTP avec Burp Suite
  • AutoRepeater : répétition automatisée de requêtes HTTP avec Burp Suite
Télécharger l’outil