Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
auto-repeater — Burp Suite के साथ स्वचालित HTTP अनुरोध दोहराना | Kitploit
उपकरण/GitHubGitHub/portswigger/auto-repeater
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubportswigger/auto-repeater

auto-repeater

Burp Suite के साथ स्वचालित HTTP अनुरोध दोहराना

रिपॉजिटरी देखें
701713 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

AutoRepeater: Burp Suite के साथ स्वचालित HTTP अनुरोध दोहराना

tl;dr

Extender के भीतर AutoRepeater.jar आयात करें

कुछ संक्षिप्त निर्देश

AutoRepeater केवल उन अनुरोधों को पुनः भेजेगा जो किसी परिभाषित प्रतिस्थापन द्वारा बदले गए हैं। जब AutoRepeater को किसी दिए गए टैब के लिए निर्धारित शर्तों से मेल खाने वाला अनुरोध प्राप्त होता है, तो AutoRepeater पहले हर परिभाषित आधार प्रतिस्थापन को अनुरोध पर लागू करेगा, फिर प्रत्येक परिभाषित प्रतिस्थापन के लिए आधार प्रतिस्थापनों के साथ अनुरोध की प्रतिलिपि बनाएगा और दिए गए प्रतिस्थापन को अनुरोध पर लागू करेगा।

परिचय

Burp Suite एक इंटरसेप्टिंग HTTP प्रॉक्सी है, और यह वेब अनुप्रयोग सुरक्षा परीक्षण करने के लिए वास्तविक मानक उपकरण है। हालाँकि Burp Suite एक बहुत उपयोगी उपकरण है, लेकिन इसका उपयोग करके प्राधिकरण परीक्षण करना अक्सर एक थकाऊ कार्य होता है जिसमें "अनुरोध बदलें और पुनः भेजें" लूप शामिल होता है, जो कमजोरियों को अनदेखा कर सकता है और परीक्षण को धीमा कर सकता है। AutoRepeater, एक ओपन सोर्स Burp Suite एक्सटेंशन, इस प्रयास को कम करने के लिए विकसित किया गया था। AutoRepeater वेब अनुप्रयोग प्राधिकरण परीक्षण को स्वचालित और सुव्यवस्थित करता है, और सुरक्षा शोधकर्ताओं को Burp Suite के भीतर अनुरोधों को स्वचालित रूप से डुप्लिकेट करने, संशोधित करने और पुनः भेजने के लिए एक उपयोग में आसान उपकरण प्रदान करता है, साथ ही प्रतिक्रियाओं में अंतर का त्वरित मूल्यांकन करता है।

AutoRepeater

AutoRepeater

AutoRepeater के बिना, मूल Burp Suite वेब अनुप्रयोग परीक्षण प्रवाह इस प्रकार है:

  1. उपयोगकर्ता किसी वेब अनुप्रयोग में तब तक इधर-उधर घूमता है जब तक उसे एक दिलचस्प अनुरोध नहीं मिल जाता
  2. उपयोगकर्ता अनुरोध को Burp Suite के "Repeater" टूल पर भेजता है
  3. उपयोगकर्ता "Repeater" के भीतर अनुरोध को संशोधित करता है और उसे सर्वर पर पुनः भेजता है
  4. जब तक कोई बढ़िया कमजोरी नहीं मिल जाती, चरण 3 दोहराएँ
  5. चरण 1 से फिर से शुरू करें, जब तक उपयोगकर्ता का परीक्षण समय समाप्त न हो जाए या वह बग बाउंटी आय से सेवानिवृत्त न हो सके

हालाँकि यह परीक्षण प्रवाह काम करता है, लेकिन उन समस्याओं के परीक्षण के लिए यह विशेष रूप से थकाऊ है जो किसी भी अनुरोध में मौजूद हो सकती हैं। उदाहरण के लिए, ईमेल पते, खाता पहचान, भूमिकाएँ, URL और CSRF टोकन बदलना सभी कमजोरियों को जन्म दे सकते हैं। वर्तमान में, Burp Suite किसी वेब अनुप्रयोग के भीतर इस प्रकार की कमजोरियों का त्वरित परीक्षण नहीं करता है।

कुछ मौजूदा Burp Suite प्लगइन (AuthMatrix, Authz, और Autorize) हैं जो प्राधिकरण परीक्षण को आसान बनाने के लिए मौजूद हैं, लेकिन प्रत्येक में कुछ समस्याएँ हैं जो उनकी उपयोगिता को सीमित करती हैं। AuthMatrix और Authz के लिए उपयोगकर्ताओं को प्लगइन्स पर विशिष्ट अनुरोध भेजने और यह निर्धारित करने के लिए नियम स्थापित करने की आवश्यकता होती है कि प्राधिकरण परीक्षण कैसे किया जाता है, जिससे महत्वपूर्ण अनुरोधों को चूक जाने का जोखिम उत्पन्न होता है और परीक्षण धीमा हो जाता है। Autorize उपयोगकर्ताओं को सामान्य-उद्देश्यीय टेक्स्ट प्रतिस्थापन करने की क्षमता प्रदान नहीं करता है और इसका उपयोगकर्ता इंटरफ़ेस भ्रमित करने वाला है। AutoRepeater इन सभी प्लगइन्स के सर्वोत्तम विचारों को Burp Suite के परिचित उपयोगकर्ता इंटरफ़ेस के साथ लेता है, और उन्हें संयोजित करके सबसे सुव्यवस्थित प्राधिकरण परीक्षण प्लगइन बनाता है।

AutoRepeater वेब अनुप्रयोगों के भीतर प्राधिकरण परीक्षण को सुव्यवस्थित करने के लिए एक सामान्य-उद्देश्यीय समाधान प्रदान करता है। AutoRepeater निम्नलिखित सुविधाएँ प्रदान करता है:

  • किसी भी अनुरोध को स्वचालित रूप से डुप्लिकेट, संशोधित और पुनः भेजें
  • शर्तीय प्रतिस्थापन
  • त्वरित हेडर, कुकी और पैरामीटर मान प्रतिस्थापन
  • विभाजित अनुरोध/प्रतिक्रिया दर्शक
  • मूल बनाम संशोधित अनुरोध/प्रतिक्रिया अंतर दर्शक
  • उन मानों के लिए आधार प्रतिस्थापन जो अनुरोधों को तोड़ते हैं जैसे CSRF टोकन और सत्र कुकीज़
  • नाम बदलने योग्य टैब
  • लॉगिंग
  • निर्यात
  • टॉगल सक्रियण
  • अन्य Burp Suite टूल से "Send to AutoRepeater"

नमूना उपयोग

निम्नलिखित AutoRepeater के कुछ सामान्य उपयोग परिदृश्य हैं। उपकरण का उपयोग करते समय कुछ उपयोगी सुझाव निम्नलिखित हैं:

  • जब तक आप ब्राउज़िंग शुरू करने के लिए तैयार न हों, तब तक autorepeater को सक्रिय न करें।
  • सुनिश्चित करें कि Extender Burp के कुकी जार से कुकीज़ का उपयोग नहीं कर रहा है (Project Options > Session)।
  • जल्दी जाँच करें ताकि सुनिश्चित हो सके कि आपके प्रतिस्थापन अपेक्षित रूप से काम कर रहे हैं।
  • पुनः आरंभ करने के बाद टैब और कॉन्फ़िगरेशन संरक्षित रहते हैं, लेकिन डेटा खो जाता है।

अप्रमाणित उपयोगकर्ता पहुँच का परीक्षण

यह परीक्षण करने के लिए कि क्या कोई अप्रमाणित उपयोगकर्ता एप्लिकेशन तक पहुँच सकता है, Base Replacements के अंतर्गत Remove Header By Name नामक एक नियम कॉन्फ़िगर करें और फिर "Cookie" से मिलान करें।

प्रमाणित उपयोगकर्ता पहुँच का परीक्षण

प्रमाणित उपयोगकर्ताओं के बीच पहुँच का परीक्षण करने के लिए (जैसे निम्न विशेषाधिकार से उच्च विशेषाधिकार तक), आपको उपयोग की जाने वाली प्रत्येक सत्र कुकी के लिए प्रतिस्थापन परिभाषित करने होंगे।

  1. निम्न-विशेषाधिकार वाले सत्र के लिए कुकी नाम और मानों को नोट कर लें।
  2. प्रत्येक कुकी के लिए Base Replacements के अंतर्गत Match Cookie Name, Replace Value पर एक नियम कॉन्फ़िगर करें। कुकी नाम से मिलान करें, निम्न-विशेषाधिकार वाले उपयोगकर्ता की कुकी से प्रतिस्थापित करें।
  3. जितनी चाहें उतनी भूमिकाओं के लिए दोहराएँ।
  4. उच्चतम-विशेषाधिकार वाले उपयोगकर्ता के रूप में एप्लिकेशन ब्राउज़ करें।
  5. परिणामों की समीक्षा करें।

उपयोगकर्ता पहुँच परिणामों की समीक्षा

पहुँच परीक्षण के परिणामों की समीक्षा करने के लिए, पहले सुनिश्चित करें कि आप उपकरण का नवीनतम संस्करण उपयोग कर रहे हैं (Git से, BApp स्टोर से नहीं)।

  1. URL द्वारा क्रमबद्ध करें, फिर Resp. Len. Diff. द्वारा। अंतर 0 और समान स्टेटस कोड वाले आइटम सफल पहुँच के मजबूत संकेतक हैं।
  2. Logs > Log Filter का उपयोग करके अप्रासंगिक डेटा के लिए बहिष्करण कॉन्फ़िगर करें (जैसे फ़ाइल एक्सटेंशन = (png|gif|css|ico), संशोधित स्टेटस कोड = (403|404))।
  3. परिणामों की समीक्षा करें और जो कुछ भी असामान्य लगे उसकी मैन्युअल रूप से जाँच करें।

संदर्भ

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
टूल डाउनलोड करें