Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AutoRepeater — Ripetizione Automatica delle Richieste HTTP con Burp Suite | Kitploit
Strumenti/GitHubGitHub/nccgroup/autorepeater
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàProxy Web e IntercettazioneTest di Sicurezza delle APISicurezza WebPenetration TestingUtilità e Framework
GitHubnccgroup/autorepeater

AutoRepeater

Ripetizione Automatica delle Richieste HTTP con Burp Suite

Vedi Repository
8941194 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

AutoRepeater: Ripetizione Automatica di Richieste HTTP con Burp Suite

tl;dr

Nell'extender importare AutoRepeater.jar

Alcune Brevi Istruzioni

AutoRepeater invierà nuovamente solo le richieste modificate da una sostituzione definita. Quando AutoRepeater riceve una richiesta che corrisponde alle condizioni impostate per una determinata scheda, AutoRepeater applicherà prima tutte le sostituzioni di base definite alla richiesta, quindi copierà la richiesta con le sostituzioni di base eseguite per ogni sostituzione definita e applicherà la sostituzione data alla richiesta.

Introduzione

Burp Suite è un proxy HTTP intercettante ed è lo strumento di fatto per eseguire test di sicurezza delle applicazioni web. Sebbene Burp Suite sia uno strumento molto utile, usarlo per eseguire test di autorizzazione è spesso uno sforzo noioso che implica un ciclo di "modifica della richiesta e reinvio", che può far sfuggire vulnerabilità e rallentare i test. AutoRepeater, un'estensione open source di Burp Suite, è stato sviluppato per alleviare questo sforzo. AutoRepeater automatizza e semplifica i test di autorizzazione delle applicazioni web e fornisce ai ricercatori di sicurezza uno strumento facile da usare per duplicare, modificare e reinviare automaticamente le richieste all'interno di Burp Suite, valutando rapidamente le differenze nelle risposte.

AutoRepeater

AutoRepeater

Senza AutoRepeater, il flusso di base dei test delle applicazioni web con Burp Suite è il seguente:

  1. L'utente naviga in un'applicazione web finché non trova una richiesta interessante
  2. L'utente invia la richiesta allo strumento "Repeater" di Burp Suite
  3. L'utente modifica la richiesta all'interno di "Repeater" e la reinvia al server
  4. Ripetere il passaggio 3 finché non viene trovata una vulnerabilità interessante
  5. Ricominciare dal passaggio 1, finché l'utente non esaurisce il tempo di test o può ritirarsi grazie ai guadagni del bug bounty

Sebbene questo flusso di test funzioni, è particolarmente noioso per testare problemi che potrebbero esistere in qualsiasi richiesta. Ad esempio, la modifica di indirizzi email, identità degli account, ruoli, URL e token CSRF può portare a vulnerabilità. Attualmente, Burp Suite non testa rapidamente questi tipi di vulnerabilità all'interno di un'applicazione web.

Esistono alcuni plugin Burp Suite già esistenti (AuthMatrix, Authz e Autorize) creati per rendere più semplici i test di autorizzazione, ma ciascuno ha problemi che ne limitano l'utilità. AuthMatrix e Authz richiedono agli utenti di inviare richieste specifiche ai plugin e di impostare regole su come viene eseguito il test di autorizzazione, il che introduce il rischio di perdere richieste importanti e rallenta i test. Autorize non offre agli utenti la possibilità di eseguire sostituzioni di testo generiche e ha un'interfaccia utente confusa. AutoRepeater prende tutte le migliori idee da questi plugin, insieme alla familiare interfaccia utente di Burp Suite, e le combina per creare il plugin di test di autorizzazione più snello.

AutoRepeater fornisce una soluzione generica per semplificare i test di autorizzazione nelle applicazioni web. AutoRepeater offre le seguenti funzionalità:

  • Duplica, modifica e reinvia automaticamente qualsiasi richiesta
  • Sostituzioni condizionali
  • Sostituzioni rapide di header, cookie e valori dei parametri
  • Visualizzatore diviso richiesta/risposta
  • Visualizzatore delle differenze tra richiesta/risposta originale e modificata
  • Sostituzioni di base per valori che rompono le richieste come token CSRF e cookie di sessione
  • Schede rinomabili
  • Registrazione (logging)
  • Esportazione
  • Attivazione tramite interruttore
  • "Invia ad AutoRepeater" dagli altri strumenti di Burp Suite

Esempi di Utilizzo

Di seguito sono riportati alcuni casi d'uso comuni per AutoRepeater. Alcuni suggerimenti utili quando si utilizza lo strumento sono:

  • Non attivare autorepeater finché non sei pronto per iniziare a navigare.
  • Assicurati che Extender non utilizzi i cookie dal cookie jar di Burp (Project Options > Session).
  • Controlla subito per assicurarti che le tue sostituzioni funzionino come previsto.
  • Le schede e la configurazione vengono preservate dopo un riavvio, ma i dati vengono persi.

Test dell'Accesso di Utenti Non Autenticati

Per testare se un utente non autenticato può accedere all'applicazione, configura una regola in Base Replacements per Remove Header By Name e poi abbina "Cookie".

Test dell'Accesso di Utenti Autenticati

Per testare l'accesso tra utenti autenticati (ad es. da privilegi bassi a privilegi più alti), dovrai definire sostituzioni per ciascuno dei cookie di sessione utilizzati.

  1. Prendi nota dei nomi e dei valori dei cookie per la sessione con privilegi inferiori.
  2. Configura una regola in Base Replacements per ogni cookie per Match Cookie Name, Replace Value. Abbina il nome del cookie e sostituiscilo con il cookie dell'utente con privilegi inferiori.
  3. Ripeti per tutti i ruoli che desideri testare.
  4. Naviga nell'applicazione come utente con i privilegi più alti.
  5. Rivedi i risultati.

Revisione dei Risultati dell'Accesso degli Utenti

Per rivedere i risultati del test di accesso, assicurati innanzitutto di utilizzare l'ultima versione dello strumento (Git, non lo store BApp).

  1. Ordina per URL, poi per Resp. Len. Diff.. Gli elementi con una differenza pari a 0 e codici di stato identici sono forti indicatori di accesso riuscito.
  2. Utilizzando Logs > Log Filter configura le esclusioni per i dati irrilevanti (ad es. File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Rivedi i risultati e indaga manualmente su qualsiasi cosa sembri fuori posto.

Riferimenti

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
Scarica lo strumento