Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
auto-repeater — Repetição Automatizada de Requisições HTTP com Burp Suite | Kitploit
Ferramentas/GitHubGitHub/portswigger/auto-repeater
Autenticação e AutorizaçãoAnálise de VulnerabilidadesSegurança WebTestes de Penetração
GitHubportswigger/auto-repeater

auto-repeater

Repetição Automatizada de Requisições HTTP com Burp Suite

Ver Repositório
7017há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

AutoRepeater: Repetição Automatizada de Requisições HTTP com Burp Suite

tl;dr

No extensor, importe o AutoRepeater.jar

Algumas Breves Instruções

O AutoRepeater só reenviará requisições que forem alteradas por uma substituição definida. Quando o AutoRepeater recebe uma requisição que corresponde às condições definidas para uma determinada aba, o AutoRepeater primeiro aplicará todas as substituições base definidas à requisição; em seguida, copiará a requisição com as substituições base realizadas para cada substituição definida e aplicará a substituição em questão à requisição.

Introdução

O Burp Suite é um proxy HTTP de interceptação e é a ferramenta padrão de fato para realizar testes de segurança em aplicações web. Embora o Burp Suite seja uma ferramenta muito útil, usá-lo para realizar testes de autorização costuma ser um esforço tedioso que envolve um ciclo de "alterar requisição e reenviar", o que pode deixar vulnerabilidades passar despercebidas e atrasar os testes. O AutoRepeater, uma extensão de código aberto para o Burp Suite, foi desenvolvido para aliviar esse esforço. O AutoRepeater automatiza e agiliza os testes de autorização em aplicações web e oferece aos pesquisadores de segurança uma ferramenta fácil de usar para duplicar, modificar e reenviar requisições automaticamente dentro do Burp Suite, avaliando rapidamente as diferenças nas respostas.

AutoRepeater

AutoRepeater

Sem o AutoRepeater, o fluxo básico de teste de aplicações web com o Burp Suite é o seguinte:

  1. O usuário navega pela aplicação web até encontrar uma requisição interessante
  2. O usuário envia a requisição para a ferramenta "Repeater" do Burp Suite
  3. O usuário modifica a requisição no "Repeater" e a reenvia ao servidor
  4. Repete o passo 3 até encontrar uma vulnerabilidade interessante
  5. Recomeça do passo 1, até o usuário ficar sem tempo de teste ou poder se aposentar com os ganhos de bug bounty

Embora esse fluxo de teste funcione, ele é particularmente tedioso para testar problemas que podem existir em qualquer requisição. Por exemplo, alterar endereços de e-mail, identidades de contas, papéis (roles), URLs e tokens CSRF pode levar a vulnerabilidades. Atualmente, o Burp Suite não testa rapidamente esses tipos de vulnerabilidades dentro de uma aplicação web.

Existem alguns plugins já existentes para o Burp Suite (AuthMatrix, Authz e Autorize) criados para facilitar os testes de autorização, mas cada um tem problemas que limitam sua utilidade. O AuthMatrix e o Authz exigem que os usuários enviem requisições específicas aos plugins e configurem regras sobre como o teste de autorização é realizado, o que introduz o risco de perder requisições importantes e atrasa os testes. O Autorize não oferece aos usuários a capacidade de realizar substituições de texto de propósito geral e possui uma interface de usuário confusa. O AutoRepeater reúne todas as melhores ideias desses plugins, juntamente com a interface de usuário familiar do Burp Suite, e as combina para criar o plugin de teste de autorização mais simplificado.

O AutoRepeater oferece uma solução de propósito geral para simplificar os testes de autorização em aplicações web. O AutoRepeater fornece os seguintes recursos:

  • Duplicar, modificar e reenviar qualquer requisição automaticamente
  • Substituições condicionais
  • Substituições rápidas de cabeçalhos, cookies e valores de parâmetros
  • Visualizador dividido de requisição/resposta
  • Visualizador de diferenças entre requisição/resposta original e modificada
  • Substituições base para valores que quebram requisições, como tokens CSRF e cookies de sessão
  • Abas renomeáveis
  • Registro de logs
  • Exportação
  • Ativaçãoalternável
  • "Enviar para o AutoRepeater" a partir de outras ferramentas do Burp Suite

Exemplo de Uso

A seguir estão alguns casos de uso comuns do AutoRepeater. Algumas dicas úteis ao usar a ferramenta:

  • Não ative o autorepeater até estar pronto para começar a navegar.
  • Garanta que o Extender não esteja usando cookies do cookie jar do Burp (Project Options > Session).
  • Verifique cedo para garantir que suas substituições estão funcionando como esperado.
  • As abas e a configuração são preservadas após uma reinicialização, mas os dados são perdidos.

Testando Acesso de Usuário Não Autenticado

Para testar se um usuário não autenticado pode acessar a aplicação, configure uma regra em Base Replacements para Remove Header By Name e então corresponda a "Cookie".

Testando Acesso de Usuário Autenticado

Para testar o acesso entre usuários autenticados (por exemplo, de privilégio baixo para privilégio mais alto), você precisará definir substituições para cada um dos cookies de sessão utilizados.

  1. Anote os nomes e valores dos cookies da sessão de privilégio mais baixo.
  2. Configure uma regra em Base Replacements para cada cookie usando Match Cookie Name, Replace Value. Corresponda o nome do cookie e substitua pelo cookie do usuário de privilégio mais baixo.
  3. Repita para quantos papéis (roles) desejar testar.
  4. Navegue pela aplicação como o usuário de privilégio mais alto.
  5. Revise os resultados.

Revisando os Resultados de Acesso do Usuário

Para revisar os resultados dos testes de acesso, primeiro garanta que está usando a versão mais recente da ferramenta (Git, não a loja BApp).

  1. Ordene por URL e depois por Resp. Len. Diff.. Itens com diferença de 0 e códigos de status idênticos são fortes indicadores de acesso bem-sucedido.
  2. Usando Logs > Log Filter, configure exclusões para dados irrelevantes (por exemplo, File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Revise os resultados e investigue manualmente qualquer coisa que pareça fora do lugar.

Referências

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
Baixar ferramenta