在扩展器中导入 AutoRepeater.jar
AutoRepeater 只会重发那些被已定义替换所更改的请求。当 AutoRepeater 收到一个符合某个标签页所设置条件的请求时,AutoRepeater 会首先将所有已定义的基础替换应用到该请求上,然后针对每个已定义的替换,先复制已执行基础替换的请求,再将相应的替换应用到该请求上。
Burp Suite 是一个拦截型 HTTP 代理,也是进行 Web 应用安全测试的事实标准工具。虽然 Burp Suite 非常有用,但使用它进行授权测试通常是一项繁琐的工作,需要反复执行“修改请求并重发”的循环,这可能会遗漏漏洞并拖慢测试速度。AutoRepeater 是一个开源的 Burp Suite 扩展,正是为了减轻这种负担而开发的。AutoRepeater 自动化并简化了 Web 应用授权测试,为安全研究人员提供了一个易用的工具,可在 Burp Suite 内自动复制、修改和重发请求,同时快速评估响应之间的差异。

没有 AutoRepeater 时,基本的 Burp Suite Web 应用测试流程如下:
虽然这种测试流程可行,但在测试可能出现在任意请求中的问题时尤其繁琐。例如,更改电子邮件地址、账户身份、角色、URL 和 CSRF 令牌都可能导致漏洞。目前,Burp Suite 并不能快速测试 Web 应用中的这些漏洞类型。
现有一些 Burp Suite 插件(AuthMatrix、Authz 和 Autorize)旨在让授权测试更简单,但每个插件都有一些问题限制了其实用性。AuthMatrix 和 Authz 要求用户将特定请求发送到插件,并设置授权测试的执行规则,这带来了遗漏重要请求的风险,并拖慢了测试速度。Autorize 不提供执行通用文本替换的能力,而且用户界面令人困惑。AutoRepeater 吸收了这些插件的所有最佳想法,并结合 Burp Suite 熟悉的用户界面,打造出最精简的授权测试插件。
AutoRepeater 为简化 Web 应用中的授权测试提供了一个通用解决方案。AutoRepeater 具备以下功能:
以下是 AutoRepeater 的一些常见使用场景。使用该工具时的一些有用提示:
要测试未认证用户是否可以访问该应用,请在 Base Replacements 下配置一条规则,选择 Remove Header By Name,然后匹配 "Cookie"。
要测试已认证用户之间的访问(例如从低权限到高权限),你需要为所使用的每个会话 Cookie 定义替换。
要查看访问测试的结果,首先确保你使用的是最新版本的工具(Git 版本,而不是 BApp 商店版本)。