Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
auto-repeater — Burp Suite를 사용한 자동화된 HTTP 요청 반복 | Kitploit
도구/GitHubGitHub/portswigger/auto-repeater
Authentication & AuthorizationVulnerability AnalysisWeb SecurityPenetration Testing
GitHubportswigger/auto-repeater

auto-repeater

Burp Suite를 사용한 자동화된 HTTP 요청 반복

저장소 보기
701713년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

AutoRepeater: Burp Suite를 이용한 자동화된 HTTP 요청 반복

tl;dr

Extender 내에서 AutoRepeater.jar를 import하세요.

간단한 지침

AutoRepeater는 정의된 치환(replacement)에 의해 변경된 요청만 재전송합니다. AutoRepeater가 특정 탭에 설정된 조건과 일치하는 요청을 수신하면, 먼저 정의된 모든 기본 치환(base replacement)을 요청에 적용한 다음, 각 정의된 치환에 대해 기본 치환이 수행된 요청을 복사하고 해당 치환을 요청에 적용합니다.

소개

Burp Suite는 가로채기(intercepting) HTTP 프록시로, 웹 애플리케이션 보안 테스트를 수행하는 사실상 표준(de facto) 도구입니다. Burp Suite는 매우 유용한 도구이지만, 이를 사용하여 인가(authorization) 테스트를 수행하는 것은 종종 "요청 변경 및 재전송" 루프를 수반하는 지루한 작업이 되며, 이로 인해 취약점을 놓치고 테스트 속도가 느려질 수 있습니다. 이러한 노력을 덜기 위해 오픈 소스 Burp Suite 확장 프로그램인 AutoRepeater가 개발되었습니다. AutoRepeater는 웹 애플리케이션 인가 테스트를 자동화하고 간소화하며, 보안 연구원들이 Burp Suite 내에서 요청을 자동으로 복제, 수정, 재전송하면서 응답의 차이를 신속하게 평가할 수 있는 사용하기 쉬운 도구를 제공합니다.

AutoRepeater

AutoRepeater

AutoRepeater가 없을 때 기본 Burp Suite 웹 애플리케이션 테스트 흐름은 다음과 같습니다:

  1. 사용자는 흥미로운 요청을 찾을 때까지 웹 애플리케이션을 이리저리 탐색합니다.
  2. 사용자는 요청을 Burp Suite의 "Repeater" 도구로 보냅니다.
  3. 사용자는 "Repeater" 내에서 요청을 수정하고 서버로 재전송합니다.
  4. 멋진 취약점을 찾을 때까지 3단계를 반복합니다.
  5. 테스트 시간이 다 떨어지거나 버그 바운티 수입으로 은퇴할 수 있을 때까지 1단계부터 다시 시작합니다.

이 테스트 흐름은 작동하지만, 모든 요청에 존재할 수 있는 문제를 테스트하기에는 특히 지루합니다. 예를 들어, 이메일 주소, 계정 ID, 역할, URL 및 CSRF 토큰을 변경하는 것은 모두 취약점으로 이어질 수 있습니다. 현재 Burp Suite는 웹 애플리케이션 내에서 이러한 유형의 취약점을 신속하게 테스트하지 않습니다.

인가 테스트를 더 쉽게 만들기 위해 기존의 일부 Burp Suite 플러그인(AuthMatrix, Authz, Autorize)이 있지만, 각각 유용성을 제한하는 문제가 있습니다. AuthMatrix와 Authz는 사용자가 특정 요청을 플러그인으로 보내고 인가 테스트 수행 방식에 대한 규칙을 설정해야 하므로, 중요한 요청을 놓칠 위험이 있으며 테스트 속도가 느려집니다. Autorize는 사용자에게 범용 텍스트 치환 기능을 제공하지 않으며 사용자 인터페이스가 혼란스럽습니다. AutoRepeater는 이러한 플러그인의 모든 최고의 아이디어를 Burp Suite의 익숙한 사용자 인터페이스와 결합하여 가장 간소화된 인가 테스트 플러그인을 만듭니다.

AutoRepeater는 웹 애플리케이션 내 인가 테스트를 간소화하기 위한 범용 솔루션을 제공합니다. AutoRepeater는 다음과 같은 기능을 제공합니다:

  • 모든 요청을 자동으로 복제, 수정 및 재전송
  • 조건부 치환
  • 빠른 헤더, 쿠키 및 매개변수 값 치환
  • 분할 요청/응답 뷰어
  • 원본과 수정된 요청/응답의 차이(diff) 뷰어
  • CSRF 토큰 및 세션 쿠키와 같이 요청을 깨뜨리는 값에 대한 기본 치환
  • 이름을 바꿀 수 있는 탭
  • 로깅
  • 내보내기
  • 활성화 토글
  • 다른 Burp Suite 도구에서 "Send to AutoRepeater"

샘플 사용법

다음은 AutoRepeater의 몇 가지 일반적인 사용 사례입니다. 도구 사용 시 유용한 몇 가지 팁은 다음과 같습니다:

  • 탐색을 시작할 준비가 될 때까지 autorepeater를 활성화하지 마세요.
  • Extender가 Burp의 쿠키 저장소(Project Options > Session)의 쿠키를 사용하지 않는지 확인하세요.
  • 치환이 예상대로 작동하는지 초기에 확인하세요.
  • 탭과 구성은 재시작 후에도 보존되지만 데이터는 손실됩니다.

비인증 사용자 액세스 테스트

비인증 사용자가 애플리케이션에 액세스할 수 있는지 테스트하려면 Base Replacements 아래에 Remove Header By Name 규칙 하나를 구성한 다음 "Cookie"를 매칭하세요.

인증된 사용자 액세스 테스트

인증된 사용자 간의 액세스(예: 낮은 권한에서 높은 권한으로)를 테스트하려면 사용된 각 세션 쿠키에 대한 치환을 정의해야 합니다.

  1. 낮은 권한 세션의 쿠키 이름과 값을 기록해 두세요.
  2. 각 쿠키에 대해 Base Replacements 아래에 Match Cookie Name, Replace Value 규칙을 구성하세요. 쿠키 이름을 매칭하고 낮은 권한 사용자의 쿠키로 값을 교체하세요.
  3. 테스트하려는 역할 수만큼 반복하세요.
  4. 가장 높은 권한의 사용자로 애플리케이션을 탐색하세요.
  5. 결과를 검토하세요.

사용자 액세스 결과 검토

액세스 테스트 결과를 검토하려면 먼저 최신 버전의 도구(Git, BApp 스토어 아님)를 사용하고 있는지 확인하세요.

  1. URL별로 정렬한 다음 **Resp. Len. Diff.**별로 정렬하세요. 차이가 0이고 상태 코드가 동일한 항목은 액세스 성공의 강력한 지표입니다.
  2. Logs > Log Filter를 사용하여 관련 없는 데이터에 대한 제외를 구성하세요(예: File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. 결과를 검토하고 이상해 보이는 항목을 수동으로 조사하세요.

참고 자료

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
도구 다운로드