Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/nccgroup/autorepeater
身份验证与授权漏洞分析Web代理与拦截API安全测试Web安全渗透测试实用工具与框架
GitHubnccgroup/autorepeater

AutoRepeater

使用 Burp Suite 自动重放 HTTP 请求

查看仓库网站
894119204年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AutoRepeater:使用 Burp Suite 自动重放 HTTP 请求

摘要

在 Extender 中导入 AutoRepeater.jar

简要说明

AutoRepeater 只会重发被已定义替换修改过的请求。当 AutoRepeater 收到与某个标签页所设条件匹配的请求时,它会先将所有已定义的基础替换应用到该请求,然后针对每个已定义的替换,复制已执行基础替换的请求,并将给定的替换应用于该请求。

简介

Burp Suite 是一个拦截型 HTTP 代理,也是执行 Web 应用安全测试的事实标准工具。虽然 Burp Suite 是一个非常实用的工具,但使用它进行授权测试往往是一项繁琐的工作,涉及"修改请求并重发"的循环,这可能会遗漏漏洞并拖慢测试速度。AutoRepeater 是一个开源的 Burp Suite 扩展,正是为减轻这种负担而开发的。AutoRepeater 可自动化和简化 Web 应用授权测试,为安全研究人员提供一个易用的工具,用于在 Burp Suite 中自动复制、修改和重发请求,同时快速评估响应之间的差异。

AutoRepeater

AutoRepeater

如果没有 AutoRepeater,基本的 Burp Suite Web 应用测试流程如下:

  1. 用户在一个 Web 应用中四处摸索,直到找到一条有趣的请求
  2. 用户将该请求发送到 Burp Suite 的 "Repeater" 工具
  3. 用户在 "Repeater" 中修改请求并重新发送到服务器
  4. 重复步骤 3,直到发现一个绝妙的漏洞
  5. 再从步骤 1 开始,直到用户用尽测试时间,或者可以靠漏洞赏金的收入退休

虽然这种测试流程可行,但对于测试可能出现在任何请求中的问题来说尤其繁琐。例如,更改电子邮件地址、账户身份、角色、URL 和 CSRF 令牌都可能导致漏洞。目前,Burp Suite 无法快速测试 Web 应用中的这些类型漏洞。

现有的某些 Burp Suite 插件(AuthMatrix、Authz 和 Autorize)旨在让授权测试更简单,但每个插件都有其局限性。AuthMatrix 和 Authz 要求用户将特定请求发送到插件,并为授权测试的执行方式设置规则,这带来了遗漏重要请求的风险,也拖慢了测试速度。Autorize 不提供用户执行通用文本替换的能力,而且用户界面令人困惑。AutoRepeater 吸收了这些插件的所有最佳想法,并结合 Burp Suite 熟悉的用户界面,打造出最精简的授权测试插件。

AutoRepeater 为简化 Web 应用中的授权测试提供了一种通用解决方案。AutoRepeater 提供以下功能:

  • 自动复制、修改和重发任何请求
  • 条件替换
  • 快速标头、Cookie 和参数值替换
  • 拆分请求/响应查看器
  • 原始与修改后的请求/响应差异查看器
  • 针对会破坏请求的值(如 CSRF 令牌和会话 Cookie)的基础替换
  • 可重命名的标签页
  • 日志记录
  • 导出
  • 可切换激活
  • 从其他 Burp Suite 工具"发送到 AutoRepeater"

示例用法

以下是 AutoRepeater 的一些常见用例。使用该工具时的一些有用提示:

  • 在准备好开始浏览之前,不要激活 AutoRepeater。
  • 确保 Extender 不使用 Burp Cookie 库中的 Cookie(Project Options > Session)。
  • 尽早检查,确保你的替换按预期工作。
  • 重启后标签页和配置会保留,但数据会丢失。

测试未认证用户访问

要测试未认证用户是否可以访问应用,请在 Base Replacements 下配置一条规则,选择 Remove Header By Name,然后匹配 "Cookie"。

测试已认证用户访问

要测试已认证用户之间的访问(例如从低权限到高权限),你需要为所使用的每个会话 Cookie 定义替换。

  1. 记下低权限会话的 Cookie 名称和值。
  2. 在 Base Replacements 下为每个 Cookie 配置一条规则,选择 Match Cookie Name, Replace Value。匹配 Cookie 名称,并替换为低权限用户的 Cookie。
  3. 对你想测试的角色重复此操作,数量不限。
  4. 以最高权限用户身份浏览应用。
  5. 查看结果。

查看用户访问结果

要查看访问测试的结果,首先确保你使用的是工具的最新版本(Git 版本,而非 BApp 商店版本)。

  1. 先按 URL 排序,再按 Resp. Len. Diff. 排序。差异为 0 且状态码相同的项目是成功访问的有力指标。
  2. 使用 Logs > Log Filter 为不相关数据配置排除规则(例如 File Extension = (png|gif|css|ico),Modified Status Code = (403|404))。
  3. 查看结果,并手动调查任何看起来异常的内容。

参考资料

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
下载工具