Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
auto-repeater — 使用Burp Suite的自动化HTTP请求重放 | Kitploit
工具/GitHubGitHub/portswigger/auto-repeater
身份验证与授权漏洞分析Web安全渗透测试
GitHubportswigger/auto-repeater

auto-repeater

使用Burp Suite的自动化HTTP请求重放

查看仓库网站
701713年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AutoRepeater:使用 Burp Suite 自动重放 HTTP 请求

摘要

在扩展器中导入 AutoRepeater.jar

简要说明

AutoRepeater 只会重发那些被已定义替换所更改的请求。当 AutoRepeater 收到一个符合某个标签页所设置条件的请求时,AutoRepeater 会首先将所有已定义的基础替换应用到该请求上,然后针对每个已定义的替换,先复制已执行基础替换的请求,再将相应的替换应用到该请求上。

简介

Burp Suite 是一个拦截型 HTTP 代理,也是进行 Web 应用安全测试的事实标准工具。虽然 Burp Suite 非常有用,但使用它进行授权测试通常是一项繁琐的工作,需要反复执行“修改请求并重发”的循环,这可能会遗漏漏洞并拖慢测试速度。AutoRepeater 是一个开源的 Burp Suite 扩展,正是为了减轻这种负担而开发的。AutoRepeater 自动化并简化了 Web 应用授权测试,为安全研究人员提供了一个易用的工具,可在 Burp Suite 内自动复制、修改和重发请求,同时快速评估响应之间的差异。

AutoRepeater

AutoRepeater

没有 AutoRepeater 时,基本的 Burp Suite Web 应用测试流程如下:

  1. 用户在 Web 应用中随意浏览,直到发现一个有趣的请求
  2. 用户将该请求发送到 Burp Suite 的 “Repeater” 工具
  3. 用户在 “Repeater” 中修改请求并重新发送到服务器
  4. 重复步骤 3,直到发现一个绝妙的漏洞
  5. 从步骤 1 重新开始,直到用户的测试时间用完,或者靠漏洞赏金收入退休

虽然这种测试流程可行,但在测试可能出现在任意请求中的问题时尤其繁琐。例如,更改电子邮件地址、账户身份、角色、URL 和 CSRF 令牌都可能导致漏洞。目前,Burp Suite 并不能快速测试 Web 应用中的这些漏洞类型。

现有一些 Burp Suite 插件(AuthMatrix、Authz 和 Autorize)旨在让授权测试更简单,但每个插件都有一些问题限制了其实用性。AuthMatrix 和 Authz 要求用户将特定请求发送到插件,并设置授权测试的执行规则,这带来了遗漏重要请求的风险,并拖慢了测试速度。Autorize 不提供执行通用文本替换的能力,而且用户界面令人困惑。AutoRepeater 吸收了这些插件的所有最佳想法,并结合 Burp Suite 熟悉的用户界面,打造出最精简的授权测试插件。

AutoRepeater 为简化 Web 应用中的授权测试提供了一个通用解决方案。AutoRepeater 具备以下功能:

  • 自动复制、修改并重发任意请求
  • 条件替换
  • 快速替换请求头、Cookie 和参数值
  • 分屏请求/响应查看器
  • 原始与修改后请求/响应差异查看器
  • 针对会破坏请求的值(如 CSRF 令牌和会话 Cookie)的基础替换
  • 可重命名标签页
  • 日志记录
  • 导出
  • 可切换的激活状态
  • 从其他 Burp Suite 工具 “发送到 AutoRepeater”

示例用法

以下是 AutoRepeater 的一些常见使用场景。使用该工具时的一些有用提示:

  • 在准备好开始浏览之前,不要激活 AutoRepeater。
  • 确保 Extender 没有使用 Burp 的 Cookie 库中的 Cookie(Project Options > Session)。
  • 尽早检查,确保你的替换按预期工作。
  • 重启后标签页和配置会保留,但数据会丢失。

测试未认证用户访问

要测试未认证用户是否可以访问该应用,请在 Base Replacements 下配置一条规则,选择 Remove Header By Name,然后匹配 "Cookie"。

测试已认证用户访问

要测试已认证用户之间的访问(例如从低权限到高权限),你需要为所使用的每个会话 Cookie 定义替换。

  1. 记下低权限会话的 Cookie 名称和值。
  2. 在 Base Replacements 下为每个 Cookie 配置一条规则,选择 Match Cookie Name, Replace Value。匹配 Cookie 名称,替换为低权限用户的 Cookie。
  3. 针对你想测试的任意数量的角色重复此操作。
  4. 以最高权限用户身份浏览应用。
  5. 查看结果。

查看用户访问结果

要查看访问测试的结果,首先确保你使用的是最新版本的工具(Git 版本,而不是 BApp 商店版本)。

  1. 先按 URL 排序,再按 Resp. Len. Diff. 排序。差异为 0 且状态码相同的条目是成功访问的有力指标。
  2. 使用 Logs > Log Filter 配置对无关数据的排除(例如 File Extension = (png|gif|css|ico),Modified Status Code = (403|404))。
  3. 查看结果,并手动调查任何看起来异常的内容。

参考资料

  • BSides Rochester 2018 - AutoRepeater: Automated HTTP Request Repeating With Burp Suite
  • AutoRepeater: Automated HTTP Request Repeating With Burp Suite
下载工具