
在 Extender 中导入 AutoRepeater.jar
AutoRepeater 只会重发被已定义替换修改过的请求。当 AutoRepeater 收到与某个标签页所设条件匹配的请求时,它会先将所有已定义的基础替换应用到该请求,然后针对每个已定义的替换,复制已执行基础替换的请求,并将给定的替换应用于该请求。
Burp Suite 是一个拦截型 HTTP 代理,也是执行 Web 应用安全测试的事实标准工具。虽然 Burp Suite 是一个非常实用的工具,但使用它进行授权测试往往是一项繁琐的工作,涉及"修改请求并重发"的循环,这可能会遗漏漏洞并拖慢测试速度。AutoRepeater 是一个开源的 Burp Suite 扩展,正是为减轻这种负担而开发的。AutoRepeater 可自动化和简化 Web 应用授权测试,为安全研究人员提供一个易用的工具,用于在 Burp Suite 中自动复制、修改和重发请求,同时快速评估响应之间的差异。

如果没有 AutoRepeater,基本的 Burp Suite Web 应用测试流程如下:
虽然这种测试流程可行,但对于测试可能出现在任何请求中的问题来说尤其繁琐。例如,更改电子邮件地址、账户身份、角色、URL 和 CSRF 令牌都可能导致漏洞。目前,Burp Suite 无法快速测试 Web 应用中的这些类型漏洞。
现有的某些 Burp Suite 插件(AuthMatrix、Authz 和 Autorize)旨在让授权测试更简单,但每个插件都有其局限性。AuthMatrix 和 Authz 要求用户将特定请求发送到插件,并为授权测试的执行方式设置规则,这带来了遗漏重要请求的风险,也拖慢了测试速度。Autorize 不提供用户执行通用文本替换的能力,而且用户界面令人困惑。AutoRepeater 吸收了这些插件的所有最佳想法,并结合 Burp Suite 熟悉的用户界面,打造出最精简的授权测试插件。
AutoRepeater 为简化 Web 应用中的授权测试提供了一种通用解决方案。AutoRepeater 提供以下功能:
以下是 AutoRepeater 的一些常见用例。使用该工具时的一些有用提示:
要测试未认证用户是否可以访问应用,请在 Base Replacements 下配置一条规则,选择 Remove Header By Name,然后匹配 "Cookie"。
要测试已认证用户之间的访问(例如从低权限到高权限),你需要为所使用的每个会话 Cookie 定义替换。
要查看访问测试的结果,首先确保你使用的是工具的最新版本(Git 版本,而非 BApp 商店版本)。