Turbo Intruder 是一个 Burp Suite 扩展,用于发送大量 HTTP 请求并分析结果。它旨在通过处理需要异常速度、持续时间或复杂性的攻击来补充 Burp Intruder。以下特点使其脱颖而出:
另一方面,它无疑更难使用,并且网络栈不如核心 Burp 那样可靠和经过实战测试。由于这是一个仅适用于高级用户的工具,我不会为任何使用困难的人提供个人支持。另外,我应该提到它设计用于向单个主机发送大量请求。如果你想向许多主机发送单个请求,我推荐 ZGrab。
要开始使用 Turbo Intruder,请参阅视频和文档:https://portswigger.net/blog/turbo-intruder-embracing-the-billion-request-attack
构建使用:
Linux:./gradlew build fatjar
Windows:gradlew.bat build fatjar
获取输出:build/libs/turbo-intruder-all.jar
如果你有兴趣创建自己的单包攻击实现,你可以查看 Turbo Intruder 的参考实现: src/SpikeEngine.kt 和 src/SpikeConnection.kt
这个参考实现是建立在 Burp Suite 的原生 HTTP/2 栈上的。应该可以使用任何提供帧级接口的 HTTP/2 库进行类似实现。我看到 Golang 的 HTTP/2 栈被用于一些帧级攻击,所以这可能是一个不错的选择。