ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

SRC 挖洞效率拉满!Repeater 批量测试接口漏洞实用小技巧

SRC 挖洞效率拉满!Repeater 批量测试接口漏洞实用小技巧 SRC 挖洞效率拉满Repeater 批量测试接口漏洞实用小技巧免责声明本文内容仅用于授权环境下 Web 安全学习、企业内部接口安全测试。禁止在未取得目标书面授权的业务系统进行任何漏洞测试未经授权测试属于违法行为所有操作风险由使用者自行承担。本文基于 Burp Suite 专业版部分高级分组并发发送功能仅专业版可用。前言绝大多数人对 Repeater 的认知停留在抓包 → Send to Repeater → 修改参数 → Send 单次发包。但在接口渗透、SRC 挖洞、权限越权测试场景经常要面对大量接口批量验证一批接口替换用户 ID 批量测试水平越权多个相似 API测试未授权访问并发请求测试竞态条件多步骤接口登录→拿 token→调用业务接口链式测试。很多同学遇到这种场景直接上 Intruder但 Intruder 适合单一请求爆破Repeater 新版的标签分组、批量发送、会话宏、变量、响应对比更适合多接口、多步骤、多场景人工批量验证漏洞。本文整理实战高频技巧全部是接口测试场景落地的 Repeater 高级玩法配合前面学过的 Burp 插件、Xray 联动一起使用效率大幅提升。前置Burp Suite 专业版熟悉基础 Repeater 发包、HTTP History。一、Repeater 标签分组Tab Groups批量管理接口当一次测试十几个接口标签栏一堆请求很容易混乱。Repeater 支持创建标签分组给同类接口归类并且支持一键批量发送整组请求是批量测试的基础。1. 创建分组Repeater 标签栏点击新建标签按钮选择Create tab group填写分组名称例如越权测试接口组、未授权API选择标记颜色方便视觉区分勾选需要加入本组的标签完成创建后续已有标签右键标签 →Add tab to group加入已有分组。分组会随 Burp 项目保存重启项目不会丢失。2. 批量发送整组请求核心批量功能选中分组内任意标签Send 按钮旁边下拉箭头有三种发送模式Send group in sequencesingle connection串行单连接依次发送复用 TCP 连接适合顺序依赖接口登录接口先执行再调用业务接口Send group in sequenceseparate connections串行独立连接每次新建连接Send group in parallel【并发发送】同时一次性发送分组内全部请求专门用来测试竞态条件、并发漏洞比如优惠券重复领取、订单重复提交。实战场景举例把 10 条修改用户信息的接口放到同一个分组选择并行发送一键触发并发检查后端是否存在竞态漏洞。注意并发发送不要一次性开几十条容易把目标打崩靶场环境控制数量。3. 分组管理小技巧右键分组标签可以一键关闭组内其他标签只保留当前复制整组标签选中标签右键Duplicate tab批量复制修改参数做对比测试不同业务风险单独分组未授权一组、越权一组、注入测试一组测试完成可整组关闭。二、响应对比功能批量快速识别漏洞差异批量测试越权、未授权的时候最头疼的就是人工肉眼对比几十个响应。Repeater 自带响应对比快速发现状态码、响应内容变化。使用方法同一个接口复制两个 Repeater 标签TabA正常用户 Cookie基准包TabB低权限 / 其他用户 Cookie测试包两个标签放到同一个分组两个包分别 Send 发送在任意标签的响应面板点击Compare按钮选择另一个标签的响应。实战场景水平越权正常用户访问自己订单替换 userid 为别人 ID对比两份响应。正常情况应该返回无权限如果返回别人订单数据直接确认越权。未授权一份带 Cookie一份删除 Cookie对比响应。删除 Cookie 仍然返回业务数据代表存在未授权访问。接口鉴权绕过修改 Token、去掉 Token对比响应长度、关键字段。对比视图会高亮新增 / 删除的文本不用通读全部返回 JSON适合大量接口快速筛查。三、会话宏 会话处理规则自动维护 Token、CSRF批量链式接口测试很多接口不是独立的必须先登录拿到 token再调用业务 API或者每次请求携带动态 CSRF Token每次发包都要手动复制批量测试非常麻烦。Burp 的Macros宏Session handling rules可以让 Repeater自动执行前置请求、自动提取 Token/CSRF 并替换到后续所有 Repeater 请求。实操步骤先抓登录数据包Send to Repeater打开Settings → Sessions → MacrosAdd 新建宏选择登录请求作为宏步骤宏执行完成后配置从响应中提取 token正则捕获新建Session handling rule作用范围勾选 Repeater触发动作先执行宏自动把提取到的 token 替换到请求 Header / 参数。效果分组批量发送一组业务接口时自动执行登录 → 提取新 token → 自动替换到分组内所有请求 Header不需要人工复制 token。适用场景小程序 / APP 接口token 短时效批量测一批接口token 过期自动刷新解放双手。坑点提醒宏提取参数时尽量写精准正则捕获组不要宽泛正则避免提取到错误字符串。四、Burp Variables 变量插件统一批量替换 Cookie、UID、TokenBApp 商店的Burp Variables插件是批量测试接口神器适合多账号切换批量越权测试。语法((varName))在 Repeater 请求任意位置插入变量。使用流程BApp 安装Burp VariablesVariables 面板定义变量userA_cookie sessionaaaa111 userB_cookie sessionbbbb222 test_uid 10086Repeater 数据包 Header 直接写Cookie: ((userA_cookie))参数写uid((test_uid))切换变量值整组 Repeater 请求全部自动替换一键批量重放。实战工作流水平越权批量测试收集一批需要测试的接口全部放到 Repeater 分组所有请求 Cookie 统一写变量((current_user_cookie))uid 参数使用变量变量面板切换账号整组批量发送对比所有接口响应一次性筛查批量越权。对比每次手动逐个修改 Cookie变量可以成倍减少重复操作。变量还支持从响应自动提取更新token 动态更新。五、Repeater 批量测试各类接口漏洞实战场景场景 1批量越权测试水平 / 垂直越权收集目标业务接口查询用户信息、订单、文件全部 Send to Repeater新建分组准备两个账号普通用户账号 A、另一个用户账号 B使用 Burp Variables 变量Cookie 和 uid 使用变量引用第一轮变量填入账号 A 信息批量发送分组作为基准响应第二轮切换变量为账号 B批量发送逐个 Compare 对比响应如果接口返回 B 用户数据判定水平越权。场景 2未授权接口批量检测接口分组复制一套完全相同标签一组保留 Cookie一组删除 Cookie、Authorization 头分组批量发送对比响应。无鉴权请求仍然返回业务数据说明未授权访问漏洞。场景 3竞态条件漏洞并发测试复制多条完全一致的请求到同一个分组例如领取优惠券、提交订单Send 下拉选择Send group in parallel并行发送观察响应看是否多次成功执行业务逻辑验证竞态。专业版还有 Custom Action 自定义动作一键生成大量并发请求适合高强度竞态测试。场景 4SQL 注入 / 延时注入批量验证不适合大规模 fuzz大规模交给 Intruder适合少量接口人工验证 payload。同一个接口复制多个标签每个标签放不同注入 payload分组串行发送观察响应状态码、响应时间配合 Repeater 响应时间列判断 sleep 延时注入。场景 5接口参数篡改测试批量修改金额、数量、权限字段分组批量发送对比返回结果检测参数篡改漏洞。六、Repeater Xray 联动批量接口漏洞扫描之前教程讲过 Xray 流量走 Burp 代理结合 Repeater 批量测试形成完整工作流Repeater 分组批量发送接口所有流量经过 BurpXray 作为 Burp 上游代理接收全部流量被动扫描Repeater 人工验证接口权限Xray 自动检测注入、XSS 等 web 漏洞发现可疑请求直接留在 Repeater 继续深度验证。优势人工批量权限测试的同时自动扫描参数类漏洞一次操作两类漏洞挖掘。七、实用快捷键 细节优化技巧CtrlT新建 Repeater 标签选中 HTTP History 数据包快捷键CtrlR快速 Send to RepeaterRepeater 右上角切换标签视图Wrapped 多行标签标签很多的时候方便浏览右键标签Reopen closed tab恢复误关闭的数据包切换 HTTP 版本请求面板右上角切换 HTTP/1.1 / HTTP/2部分接口仅 HTTP2 存在漏洞自动更新 Content-LengthBurp 默认自动更新不要手动修改否则请求报错注释标签给 Repeater 标签重命名例如【订单查询 - 越权测试】大量标签不会分不清用途。八、高频踩坑清单分组并行发送请求过多一次性几十条并发请求造成目标服务拒绝、大量超时控制分组请求数量宏执行失败登录接口有验证码、滑块宏无法绕过宏适合纯账号密码无验证码场景变量插件不生效确认变量名称大小写((var))不能加多余空格对比功能误判接口返回时间戳、随机值直接对比会大量高亮差异。需要人工过滤动态随机字段重点关注业务数据链式接口顺序错误串行发送时登录接口必须放在分组最前面专业版 / 社区版差异社区版没有分组批量并发发送只能手动逐个发包批量发包时目标不在 ScopeBurp 会话规则、变量插件不会生效记得把测试域名加入 Target Scope。九、Repeater 和 Intruder 怎么选很多人混淆工具适合场景不适合场景Repeater 分组批量多接口、多步骤链式请求、越权 / 未授权人工验证、并发竞态、响应对比单参数大量字典 fuzz上千 payload 爆破Intruder单一请求字典批量 payload参数爆破、fuzz 注入多接口、多步骤依赖、人工对比业务返回一句话总结少量接口、人工验证业务逻辑漏洞优先 Repeater 分组单接口大量 payload 自动 fuzz用 Intruder。十、完整实战工作流总结接口批量漏洞测试从 HTTP History 收集待测试接口Send to Repeater创建分组重命名标签归类接口配置 Burp Variables 变量统一管理 Cookie/UID或者配置宏自动刷新 Token准备基准数据包和测试数据包分组批量发送请求串行 / 并行按需选择使用 Compare 对比响应快速定位越权、未授权可疑接口单独深度验证可发送 Xray 联动扫描标记漏洞数据包导出请求 / 响应写漏洞报告。十一、拓展进阶方向配合 Bambdas 自定义动作自定义批量请求处理逻辑自动提取响应字段、自动告警Repeater Strike 插件基于 Repeater 请求生成匹配规则在整个 HTTP History 批量查找同类漏洞结合之前 Jython 插件在 Repeater 发包前后自动加解密加密接口批量测试。如何系统学习网络安全/黑客网络安全不是「速成黑客」而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时那种创造的快乐远胜于电影里的炫技。装上虚拟机从配置第一个Linux环境开始脚踏实地从基础命令学起相信你一定能成为一名合格的黑客。如果你还不知道从何开始我自己整理的282G的网络安全教程可以分享我也是一路自学走过来的很清楚小白前期学习的痛楚你要是没有方向还没有好的资源根本学不到东西下面是我整理的网安资源希望能帮到你。需要的话可以V扫描下方二维码联系领取~如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享1.从0到进阶主流攻防技术视频教程包含红蓝对抗、CTF、HW等技术点2.入门必看攻防技术书籍pdf书面上的技术书籍确实太多了这些是我精选出来的还有很多不在图里3.安装包/源码主要攻防会涉及到的工具安装包和项目源码防止你看到这连基础的工具都还没有4.面试试题/经验网络安全岗位面试经验总结谁学技术不是为了赚$呢找个好的岗位很重要需要的话可以V扫描下方二维码联系领取~因篇幅有限资料较为敏感仅展示部分资料添加上方即可获取如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享
返回列表