Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
auto-repeater — Ripetizione automatizzata delle richieste HTTP con Burp Suite | Kitploit
Strumenti/GitHubGitHub/portswigger/auto-repeater
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàSicurezza WebPenetration Testing
GitHubportswigger/auto-repeater

auto-repeater

Ripetizione automatizzata delle richieste HTTP con Burp Suite

Vedi Repository
7017163 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

AutoRepeater: Ripetizione automatica delle richieste HTTP con Burp Suite

tl;dr

All'interno di Extender importa AutoRepeater.jar

Alcune brevi istruzioni

AutoRepeater reinvierà solo le richieste modificate da una sostituzione definita. Quando AutoRepeater riceve una richiesta che corrisponde alle condizioni impostate per una data scheda, AutoRepeater applicherà prima ogni sostituzione di base definita alla richiesta, poi copierà la richiesta con le sostituzioni di base eseguite per ogni sostituzione definita e applicherà la sostituzione data alla richiesta.

Introduzione

Burp Suite è un proxy HTTP di intercettazione e rappresenta lo strumento de facto per eseguire test di sicurezza delle applicazioni web. Sebbene Burp Suite sia uno strumento molto utile, usarlo per eseguire test di autorizzazione è spesso un'attività tediosa che implica un ciclo di "modifica della richiesta e reinvio", che può far sfuggire vulnerabilità e rallentare i test. AutoRepeater, un'estensione open source di Burp Suite, è stato sviluppato per alleviare questo sforzo. AutoRepeater automatizza e ottimizza i test di autorizzazione delle applicazioni web e fornisce ai ricercatori di sicurezza uno strumento facile da usare per duplicare, modificare e reinviare automaticamente le richieste all'interno di Burp Suite, valutando rapidamente le differenze nelle risposte.

AutoRepeater

AutoRepeater

Senza AutoRepeater, il flusso di base dei test delle applicazioni web con Burp Suite è il seguente:

  1. L'utente si aggira per un'applicazione web finché non trova una richiesta interessante
  2. L'utente invia la richiesta allo strumento "Repeater" di Burp Suite
  3. L'utente modifica la richiesta all'interno di "Repeater" e la reinvia al server
  4. Ripetere il passaggio 3 finché non viene trovata una bella vulnerabilità
  5. Ricominciare dal passaggio 1, finché l'utente non esaurisce il tempo a disposizione per i test o può ritirarsi grazie ai guadagni del bug bounty

Sebbene questo flusso di test funzioni, è particolarmente tedioso per testare problemi che potrebbero esistere in qualsiasi richiesta. Ad esempio, la modifica di indirizzi email, identità degli account, ruoli, URL e token CSRF può portare a vulnerabilità. Attualmente Burp Suite non testa rapidamente questo tipo di vulnerabilità all'interno di un'applicazione web.

Esistono alcuni plugin Burp Suite (AuthMatrix, Authz e Autorize) progettati per semplificare i test di autorizzazione, ma ciascuno presenta problemi che ne limitano l'utilità. AuthMatrix e Authz richiedono agli utenti di inviare richieste specifiche ai plugin e di impostare regole su come eseguire i test di autorizzazione, il che introduce il rischio di perdere richieste importanti e rallenta i test. Autorize non offre agli utenti la possibilità di eseguire sostituzioni di testo generiche e ha un'interfaccia utente confusa. AutoRepeater prende tutte le migliori idee da questi plugin, insieme alla familiare interfaccia utente di Burp Suite, e le combina per creare il plugin per test di autorizzazione più efficiente.

AutoRepeater offre una soluzione di uso generale per ottimizzare i test di autorizzazione all'interno delle applicazioni web. AutoRepeater fornisce le seguenti funzionalità:

  • Duplicare, modificare e reinviare automaticamente qualsiasi richiesta
  • Sostituzioni condizionali
  • Sostituzioni rapide di valori di header, cookie e parametri
  • Visualizzatore richiesta/risposta diviso
  • Visualizzatore diff della richiesta/risposta originale rispetto a quella modificata
  • Sostituzioni di base per valori che rompono le richieste, come token CSRF e cookie di sessione
  • Schede rinominabili
  • Registrazione
  • Esportazione
  • Attivazione commutabile
  • "Invia ad AutoRepeater" da altri strumenti di Burp Suite

Esempi di utilizzo

Di seguito sono riportati alcuni casi d'uso comuni per AutoRepeater. Alcuni suggerimenti utili quando si utilizza lo strumento sono:

  • Non attivare autorepeater finché non sei pronto per iniziare a navigare.
  • Assicurati che Extender non stia utilizzando i cookie dal cookie jar di Burp (Project Options > Session).
  • Verifica subito che le tue sostituzioni funzionino come previsto.
  • Le schede e la configurazione vengono conservate dopo un riavvio, ma i dati andranno persi.

Test dell'accesso di utenti non autenticati

Per verificare se un utente non autenticato può accedere all'applicazione, configura una regola in Base Replacements per Remove Header By Name e poi imposta la corrispondenza su "Cookie".

Test dell'accesso di utenti autenticati

Per testare l'accesso tra utenti autenticati (ad es. da privilegi bassi a privilegi più alti), dovrai definire sostituzioni per ciascuno dei cookie di sessione utilizzati.

  1. Prendi nota dei nomi e dei valori dei cookie per la sessione con privilegi inferiori.
  2. Configura una regola in Base Replacements per ogni cookie per Match Cookie Name, Replace Value. Abbina il nome del cookie e sostituiscilo con il cookie dell'utente con privilegi inferiori.
  3. Ripeti per tutti i ruoli che desideri testare.
  4. Naviga nell'applicazione come utente con privilegi più elevati.
  5. Esamina i risultati.

Revisione dei risultati dell'accesso utente

Per esaminare i risultati dei test di accesso, assicurati innanzitutto di utilizzare la versione più recente dello strumento (Git, non lo store BApp).

  1. Ordina per URL, poi per Resp. Len. Diff.. Gli elementi con differenza 0 e codici di stato identici sono forti indicatori di accesso riuscito.
  2. Utilizzando Logs > Log Filter configura le esclusioni per i dati irrilevanti (ad es. File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Esamina i risultati e investiga manualmente tutto ciò che sembra fuori posto.

Riferimenti

  • BSides Rochester 2018 - AutoRepeater: Ripetizione automatica delle richieste HTTP con Burp Suite
  • AutoRepeater: Ripetizione automatica delle richieste HTTP con Burp Suite
Scarica lo strumento