Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AutoRepeater — Автоматизированное повторение HTTP-запросов с помощью Burp Suite | Kitploit
Инструменты/GitHubGitHub/nccgroup/autorepeater
Аутентификация и авторизацияАнализ уязвимостейВеб-прокси и перехватТестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеУтилиты и фреймворки
GitHubnccgroup/autorepeater

AutoRepeater

Автоматизированное повторение HTTP-запросов с помощью Burp Suite

Репозиторий
89411944 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

AutoRepeater: автоматическое повторение HTTP-запросов с помощью Burp Suite

tl;dr

В разделе Extender импортируйте AutoRepeater.jar

Краткие инструкции

AutoRepeater будет повторно отправлять только те запросы, которые были изменены заданной заменой. Когда AutoRepeater получает запрос, соответствующий условиям, заданным для конкретной вкладки, AutoRepeater сначала применяет к запросу все определённые базовые замены, затем для каждой определённой замены создаёт копию запроса с выполненными базовыми заменами и применяет к ней данную замену.

Введение

Burp Suite — это перехватывающий HTTP-прокси и фактически стандартный инструмент для тестирования безопасности веб-приложений. Хотя Burp Suite очень полезен, использование его для тестирования авторизации часто оказывается утомительным занятием, включающим цикл «измени запрос и отправь заново», что может приводить к пропуску уязвимостей и замедлять тестирование. AutoRepeater — расширение Burp Suite с открытым исходным кодом — было разработано для облегчения этой задачи. AutoRepeater автоматизирует и упрощает тестирование авторизации веб-приложений, предоставляя исследователям безопасности простой в использовании инструмент для автоматического дублирования, изменения и повторной отправки запросов в Burp Suite с быстрой оценкой различий в ответах.

AutoRepeater

AutoRepeater

Без AutoRepeater базовый процесс тестирования веб-приложений в Burp Suite выглядит следующим образом:

  1. Пользователь копается в веб-приложении, пока не найдёт интересный запрос.
  2. Пользователь отправляет запрос в инструмент «Repeater» в Burp Suite.
  3. Пользователь изменяет запрос в «Repeater» и повторно отправляет его на сервер.
  4. Повторяет шаг 3, пока не найдёт заветную уязвимость.
  5. Снова начинает с шага 1, пока не закончится время тестирования или пользователь не сможет выйти на пенсию на доходы от bug bounty.

Хотя такой процесс тестирования работает, он особенно утомителен для проверки проблем, которые могут существовать в любом запросе. Например, изменение адресов электронной почты, учётных записей, ролей, URL-адресов и CSRF-токенов может приводить к уязвимостям. В настоящее время Burp Suite не позволяет быстро проверять веб-приложения на такие типы уязвимостей.

Существуют некоторые плагины для Burp Suite (AuthMatrix, Authz и Autorize), созданные для упрощения тестирования авторизации, но у каждого из них есть недостатки, ограничивающие их полезность. AuthMatrix и Authz требуют, чтобы пользователи отправляли в плагины конкретные запросы и настраивали правила выполнения тестирования авторизации, что создаёт риск пропуска важных запросов и замедляет тестирование. Autorize не предоставляет пользователям возможности выполнять текстовые замены общего назначения и имеет запутанный интерфейс. AutoRepeater берёт все лучшие идеи из этих плагинов, объединяет их с привычным интерфейсом Burp Suite и сочетает их для создания наиболее продуманного плагина для тестирования авторизации.

AutoRepeater предоставляет универсальное решение для оптимизации тестирования авторизации в веб-приложениях. AutoRepeater обладает следующими возможностями:

  • Автоматическое дублирование, изменение и повторная отправка любого запроса
  • Условные замены
  • Быстрая замена значений заголовков, cookie и параметров
  • Разделённое представление запроса/ответа
  • Просмотр различий между исходным и изменённым запросом/ответом
  • Базовые замены для значений, нарушающих запросы, таких как CSRF-токены и сессионные cookie
  • Переименовываемые вкладки
  • Ведение журнала
  • Экспорт
  • Включение/отключение активации
  • «Send to AutoRepeater» из других инструментов Burp Suite

Примеры использования

Ниже приведены некоторые распространённые сценарии использования AutoRepeater. Полезные советы при работе с инструментом:

  • Не активируйте AutoRepeater, пока не будете готовы начать просмотр.
  • Убедитесь, что Extender не использует cookie из хранилища cookie Burp (Project Options > Session).
  • Проверяйте на ранних этапах, что ваши замены работают должным образом.
  • Вкладки и конфигурация сохраняются после перезапуска, но данные теряются.

Проверка доступа неавторизованного пользователя

Чтобы проверить, может ли неавторизованный пользователь получить доступ к приложению, настройте одно правило в разделе Base Replacements: Remove Header By Name, а затем сопоставьте «Cookie».

Проверка доступа авторизованного пользователя

Чтобы проверить доступ между авторизованными пользователями (например, от низких привилегий к более высоким), вам нужно определить замены для каждой используемой сессионной cookie.

  1. Запишите имена и значения cookie для сессии с низкими привилегиями.
  2. Настройте для каждой cookie правило в разделе Base Replacements: Match Cookie Name, Replace Value. Сопоставьте имя cookie и замените его на cookie пользователя с низкими привилегиями.
  3. Повторите для стольких ролей, сколько хотите протестировать.
  4. Просматривайте приложение как пользователь с максимальными привилегиями.
  5. Изучите результаты.

Просмотр результатов проверки доступа

Чтобы просмотреть результаты проверки доступа, сначала убедитесь, что вы используете последнюю версию инструмента (Git, а не BApp Store).

  1. Отсортируйте по URL, затем по Resp. Len. Diff.. Элементы с разницей 0 и одинаковыми кодами состояния являются сильными признаками успешного доступа.
  2. С помощью Logs > Log Filter настройте исключения для нерелевантных данных (например, File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Изучите результаты и вручную проверьте всё, что выглядит подозрительно.

Ссылки

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
Скачать инструмент