Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
auto-repeater — Автоматизированное повторение HTTP-запросов с помощью Burp Suite | Kitploit
Инструменты/GitHubGitHub/portswigger/auto-repeater
Аутентификация и авторизацияАнализ уязвимостейВеб-безопасностьТестирование на Проникновение
GitHubportswigger/auto-repeater

auto-repeater

Автоматизированное повторение HTTP-запросов с помощью Burp Suite

Репозиторий
70173 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

AutoRepeater: автоматическое повторение HTTP-запросов с помощью Burp Suite

tl;dr

В Extender импортируйте AutoRepeater.jar

Краткие инструкции

AutoRepeater будет повторно отправлять только те запросы, которые были изменены заданной заменой. Когда AutoRepeater получает запрос, соответствующий условиям, заданным для конкретной вкладки, он сначала применяет к запросу все заданные базовые замены, затем для каждой заданной замены создаёт копию запроса с выполненными базовыми заменами и применяет к ней указанную замену.

Введение

Burp Suite — это перехватывающий HTTP-прокси, являющийся стандартным инструментом для тестирования безопасности веб-приложений. Хотя Burp Suite — очень полезный инструмент, его использование для проверки авторизации часто превращается в утомительный процесс, состоящий из цикла «измени запрос и отправь заново», который может приводить к пропуску уязвимостей и замедлять тестирование. AutoRepeater — расширение Burp Suite с открытым исходным кодом, разработанное для облегчения этой задачи. AutoRepeater автоматизирует и оптимизирует тестирование авторизации веб-приложений, предоставляя исследователям безопасности простой в использовании инструмент для автоматического дублирования, изменения и повторной отправки запросов в Burp Suite с быстрой оценкой различий в ответах.

AutoRepeater

AutoRepeater

Без AutoRepeater базовый процесс тестирования веб-приложений с помощью Burp Suite выглядит следующим образом:

  1. Пользователь изучает веб-приложение, пока не найдёт интересный запрос
  2. Пользователь отправляет запрос в инструмент «Repeater» Burp Suite
  3. Пользователь изменяет запрос в «Repeater» и повторно отправляет его на сервер
  4. Повторяет шаг 3, пока не найдёт сочную уязвимость
  5. Начинает заново с шага 1, пока не закончится время тестирования или пользователь не сможет выйти на пенсию на доходы от bug bounty

Хотя такой процесс тестирования работает, он особенно утомителен для проверки проблем, которые могут существовать в любом запросе. Например, изменение адресов электронной почты, учётных записей, ролей, URL-адресов и CSRF-токенов может приводить к уязвимостям. В настоящее время Burp Suite не позволяет быстро проверять такие типы уязвимостей в веб-приложении.

Существуют некоторые плагины Burp Suite (AuthMatrix, Authz и Autorize), созданные для упрощения тестирования авторизации, но у каждого из них есть недостатки, ограничивающие их полезность. AuthMatrix и Authz требуют, чтобы пользователи отправляли конкретные запросы в плагины и настраивали правила выполнения тестирования авторизации, что создаёт риск пропуска важных запросов и замедляет тестирование. Autorize не предоставляет пользователям возможности выполнять текстовые замены общего назначения и имеет запутанный пользовательский интерфейс. AutoRepeater берёт все лучшие идеи из этих плагинов, сочетает их со знакомым пользовательским интерфейсом Burp Suite и объединяет в самый оптимизированный плагин для тестирования авторизации.

AutoRepeater предоставляет универсальное решение для оптимизации тестирования авторизации в веб-приложениях. AutoRepeater обладает следующими возможностями:

  • Автоматическое дублирование, изменение и повторная отправка любого запроса
  • Условные замены
  • Быстрые замены значений заголовков, cookie и параметров
  • Разделённое окно просмотра запроса/ответа
  • Просмотр различий между исходным и изменённым запросом/ответом
  • Базовые замены для значений, нарушающих запросы, таких как CSRF-токены и сессионные cookie
  • Переименовываемые вкладки
  • Журналирование
  • Экспорт
  • Переключаемая активация
  • «Send to AutoRepeater» из других инструментов Burp Suite

Пример использования

Ниже приведены некоторые распространённые варианты использования AutoRepeater. Полезные советы при работе с инструментом:

  • Не активируйте AutoRepeater, пока не будете готовы начать работу в браузере.
  • Убедитесь, что Extender не использует cookies из хранилища Burp (Project Options > Session).
  • Проверяйте на раннем этапе, что ваши замены работают как ожидается.
  • Вкладки и конфигурация сохраняются после перезапуска, но данные теряются.

Проверка доступа неаутентифицированного пользователя

Чтобы проверить, может ли неаутентифицированный пользователь получить доступ к приложению, настройте одно правило в разделе Base Replacements на Remove Header By Name и затем укажите «Cookie».

Проверка доступа аутентифицированного пользователя

Чтобы проверить доступ между аутентифицированными пользователями (например, от низких привилегий к более высоким), вам нужно задать замены для каждого используемого сессионного cookie.

  1. Запишите имена и значения cookie для сессии с более низкими привилегиями.
  2. Настройте в разделе Base Replacements правило для каждого cookie: Match Cookie Name, Replace Value. Укажите имя cookie и замените его значением cookie пользователя с более низкими привилегиями.
  3. Повторите для стольких ролей, сколько вы хотите протестировать.
  4. Просматривайте приложение под пользователем с максимальными привилегиями.
  5. Просмотрите результаты.

Просмотр результатов проверки доступа

Чтобы просмотреть результаты проверки доступа, сначала убедитесь, что вы используете последнюю версию инструмента (Git, а не BApp store).

  1. Отсортируйте по URL, затем по Resp. Len. Diff.. Элементы с разницей 0 и одинаковыми кодами статуса являются сильным признаком успешного доступа.
  2. С помощью Logs > Log Filter настройте исключения для нерелевантных данных (например, File Extension = (png|gif|css|ico), Modified Status Code = (403|404)).
  3. Просмотрите результаты и вручную проверьте всё, что выглядит подозрительно.

Ссылки

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
Скачать инструмент