iT邦幫忙

2026 iThome 鐵人賽

DAY 27
0
自我挑戰組

滲透測試新手的 HTB Academy 30天學習日記系列 第 27 篇

Day 27 Burp Intruder - Sniper attack 使用介紹

  • 分享至 

  • xImage
  •  

昨天大概介紹完 Intruder 介面跟原理後,今天來介紹一下 Sniper attack 的使用與 Payload 介面的簡單介紹及 Payload 設定的一個例子。

Sniper attack 使用介紹

昨天有提到 Sniper 是一次只測一個位置,我們按照昨天的步驟新增完要測試的參數位置後,到右邊的 Payload 選單可以做下一步的設定。
首先是最上面的可以看到這四項

  • Payload position : all payload position 就是代表所有要測試的參數位置都會被帶入 Payload。
  • Payload type : Simple list 指的是目前的 Payload 是由我們自己填入
  • Payload count : 5 代表目前有五個 Payload 被設定好了
  • Request count : 5 代表會有五個請求會送出,因為只測一個位置五個 Payload 各測試一次。

https://ithelp.ithome.com.tw/upload/images/20261007/20183931t420FbskbB.png

Payload Configuration 就是 Payload 的內容,我們可以用下面幾個選項來新增或修改 Payload 。

  • add : 在旁邊的框框輸入 Payload 後點 add 就會新增上去。
  • Paste : 把剪貼簿的內容貼上去。
  • Load : 可以從本機新增 Payload 上去。
  • Remove : 刪除選到的 Payload。
  • Clear : 清除所有 Payload。
  • Deduplicate : 重複的 Payload 只留一項。

我們這邊設定五個 Payload 分別為 1 . 2 . 3 . 4 .5。
https://ithelp.ithome.com.tw/upload/images/20261007/20183931wrcLo5rhej.png

設定完成後大概是長這樣,我們測試的是 productId 這個參數,然後設定了五個 Payload 要做測試,接著我們就可以按 Start Attack 來開始測試 Payload 。
https://ithelp.ithome.com.tw/upload/images/20261008/20183931rgC9MfwxXD.png

按 Start Attack 下去後會先跳出這個視窗,這個視窗是用來跟你講免費版會限制送請求的速率。
https://ithelp.ithome.com.tw/upload/images/20261007/20183931y0FIIMoSDY.png
然後就可以看到測試的視窗。
https://ithelp.ithome.com.tw/upload/images/20261008/20183931KRd4fN4BPl.png

測試跑完後就可以點開送出去每一個請求的詳細。
https://ithelp.ithome.com.tw/upload/images/20261008/20183931Wn21SZy3hm.png

總結

今天因為比較趕所以只帶到 Sniper attack ,沒有辦法講到太多操作細節,明天會再完整跟後面幾個 type 帶一次,然後順便總結整理一下流程。


上一篇
Day 26 Burp Intruder 簡介
系列文
滲透測試新手的 HTB Academy 30天學習日記 共 27 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言