
Burp Suite के साथ स्वचालित HTTP अनुरोध दोहराना
Extender के भीतर AutoRepeater.jar आयात करें
AutoRepeater केवल उन अनुरोधों को पुनः भेजेगा जो किसी परिभाषित प्रतिस्थापन द्वारा बदले गए हैं। जब AutoRepeater को किसी दिए गए टैब के लिए निर्धारित शर्तों से मेल खाने वाला अनुरोध प्राप्त होता है, तो AutoRepeater पहले हर परिभाषित आधार प्रतिस्थापन को अनुरोध पर लागू करेगा, फिर प्रत्येक परिभाषित प्रतिस्थापन के लिए आधार प्रतिस्थापनों के साथ अनुरोध की प्रतिलिपि बनाएगा और दिए गए प्रतिस्थापन को अनुरोध पर लागू करेगा।
Burp Suite एक इंटरसेप्टिंग HTTP प्रॉक्सी है, और यह वेब अनुप्रयोग सुरक्षा परीक्षण करने के लिए वास्तविक मानक उपकरण है। हालाँकि Burp Suite एक बहुत उपयोगी उपकरण है, लेकिन इसका उपयोग करके प्राधिकरण परीक्षण करना अक्सर एक थकाऊ कार्य होता है जिसमें "अनुरोध बदलें और पुनः भेजें" लूप शामिल होता है, जो कमजोरियों को अनदेखा कर सकता है और परीक्षण को धीमा कर सकता है। AutoRepeater, एक ओपन सोर्स Burp Suite एक्सटेंशन, इस प्रयास को कम करने के लिए विकसित किया गया था। AutoRepeater वेब अनुप्रयोग प्राधिकरण परीक्षण को स्वचालित और सुव्यवस्थित करता है, और सुरक्षा शोधकर्ताओं को Burp Suite के भीतर अनुरोधों को स्वचालित रूप से डुप्लिकेट करने, संशोधित करने और पुनः भेजने के लिए एक उपयोग में आसान उपकरण प्रदान करता है, साथ ही प्रतिक्रियाओं में अंतर का त्वरित मूल्यांकन करता है।

AutoRepeater के बिना, मूल Burp Suite वेब अनुप्रयोग परीक्षण प्रवाह इस प्रकार है:
हालाँकि यह परीक्षण प्रवाह काम करता है, लेकिन उन समस्याओं के परीक्षण के लिए यह विशेष रूप से थकाऊ है जो किसी भी अनुरोध में मौजूद हो सकती हैं। उदाहरण के लिए, ईमेल पते, खाता पहचान, भूमिकाएँ, URL और CSRF टोकन बदलना सभी कमजोरियों को जन्म दे सकते हैं। वर्तमान में, Burp Suite किसी वेब अनुप्रयोग के भीतर इस प्रकार की कमजोरियों का त्वरित परीक्षण नहीं करता है।
कुछ मौजूदा Burp Suite प्लगइन (AuthMatrix, Authz, और Autorize) हैं जो प्राधिकरण परीक्षण को आसान बनाने के लिए मौजूद हैं, लेकिन प्रत्येक में कुछ समस्याएँ हैं जो उनकी उपयोगिता को सीमित करती हैं। AuthMatrix और Authz के लिए उपयोगकर्ताओं को प्लगइन्स पर विशिष्ट अनुरोध भेजने और यह निर्धारित करने के लिए नियम स्थापित करने की आवश्यकता होती है कि प्राधिकरण परीक्षण कैसे किया जाता है, जिससे महत्वपूर्ण अनुरोधों को चूक जाने का जोखिम उत्पन्न होता है और परीक्षण धीमा हो जाता है। Autorize उपयोगकर्ताओं को सामान्य-उद्देश्यीय टेक्स्ट प्रतिस्थापन करने की क्षमता प्रदान नहीं करता है और इसका उपयोगकर्ता इंटरफ़ेस भ्रमित करने वाला है। AutoRepeater इन सभी प्लगइन्स के सर्वोत्तम विचारों को Burp Suite के परिचित उपयोगकर्ता इंटरफ़ेस के साथ लेता है, और उन्हें संयोजित करके सबसे सुव्यवस्थित प्राधिकरण परीक्षण प्लगइन बनाता है।
AutoRepeater वेब अनुप्रयोगों के भीतर प्राधिकरण परीक्षण को सुव्यवस्थित करने के लिए एक सामान्य-उद्देश्यीय समाधान प्रदान करता है। AutoRepeater निम्नलिखित सुविधाएँ प्रदान करता है:
निम्नलिखित AutoRepeater के कुछ सामान्य उपयोग परिदृश्य हैं। उपकरण का उपयोग करते समय कुछ उपयोगी सुझाव निम्नलिखित हैं:
यह परीक्षण करने के लिए कि क्या कोई अप्रमाणित उपयोगकर्ता एप्लिकेशन तक पहुँच सकता है, Base Replacements के अंतर्गत Remove Header By Name नामक एक नियम कॉन्फ़िगर करें और फिर "Cookie" से मिलान करें।
प्रमाणित उपयोगकर्ताओं के बीच पहुँच का परीक्षण करने के लिए (जैसे निम्न विशेषाधिकार से उच्च विशेषाधिकार तक), आपको उपयोग की जाने वाली प्रत्येक सत्र कुकी के लिए प्रतिस्थापन परिभाषित करने होंगे।
पहुँच परीक्षण के परिणामों की समीक्षा करने के लिए, पहले सुनिश्चित करें कि आप उपकरण का नवीनतम संस्करण उपयोग कर रहे हैं (Git से, BApp स्टोर से नहीं)।