
Высокоскоростное расширение для Burp Suite, предназначенное для отправки больших объёмов HTTP-запросов с пользовательским стеком, конфигурацией атак на основе Python и расширенным сравнением (diffing) для автоматизированного анализа уязвимостей.
Turbo Intruder — это расширение Burp Suite для отправки большого количества HTTP-запросов и анализа результатов. Оно предназначено для дополнения Burp Intruder, обрабатывая атаки, требующие исключительной скорости, продолжительности или сложности. Следующие функции выделяют его:
С другой стороны, его несомненно сложнее использовать, а сетевой стек не так надежен и проверен в боевых условиях, как у основного Burp. Поскольку это инструмент только для продвинутых пользователей, я не собираюсь оказывать персональную поддержку тем, кто испытывает трудности с его использованием. Также я должен упомянуть, что он предназначен для отправки большого количества запросов на один хост. Если вы хотите отправить один запрос на множество хостов, я рекомендую ZGrab.
Чтобы начать работу с Turbo Intruder, обратитесь к видео и документации по адресу https://portswigger.net/blog/turbo-intruder-embracing-the-billion-request-attack
Сборка с помощью:
Linux: ./gradlew build fatjar
Windows: gradlew.bat build fatjar
Заберите результат из build/libs/turbo-intruder-all.jar
Если вы заинтересованы в создании собственной реализации атаки одним пакетом, вы можете ознакомиться с эталонной реализацией Turbo Intruder в src/SpikeEngine.kt и src/SpikeConnection.kt
Эта эталонная реализация была построена на собственном стеке HTTP/2 Burp Suite. Должно быть возможно создать аналогичную реализацию с использованием любой библиотеки HTTP/2, которая предоставляет интерфейс на уровне фреймов. Я видел, как стек HTTP/2 на Go использовался для некоторых атак на уровне фреймов, так что это может быть хорошим выбором.