Saltar al contenido
OPS // KITitspentest.sh

X-BUR

Burp Intruder

Herramienta de ataque personalizable integrada en Burp Suite para automatizar fuzzing, fuerza bruta y manipulación de parámetros.

Sitio oficialVolver al catálogo

RESUMEN

Burp Intruder toma cualquier petición base capturada por el proxy de Burp Suite (ver la entrada de Burp Suite en este sitio) y la repite intercambiando una o más posiciones por valores de un conjunto de payloads — una wordlist, un rango numérico, una transformación en Base64/hash o una cadena de procesadores de payload personalizada. Cuatro tipos de ataque (Sniper, Battering ram, Pitchfork, Cluster bomb) cubren desde fuzzing de un solo parámetro hasta ataques combinatorios multi-parámetro.

Community Edition incluye Intruder pero lo limita a aproximadamente una petición por segundo, lo cual funciona para un ataque corto y dirigido; Professional elimina ese límite y añade un pool de recursos para correr varios ataques en paralelo, algo que importa cuando el objetivo o el conjunto de payloads crece.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Fuerza bruta sobre un campo de login o token con una wordlist usando el tipo de ataque Sniper.

  • 02

    Enumerar IDs secuenciales o predecibles (candidatos a IDOR) barriendo un rango numérico en una URL o parámetro.

  • 03

    Fuzzing de un parámetro con un conjunto de payloads de inyección para detectar respuestas anómalas que merezcan seguimiento manual.

  • 04

    Ejecutar un ataque Pitchfork o Cluster bomb para probar combinaciones de dos parámetros relacionados, como un par usuario/contraseña.

PRIMEROS PASOS

Cuando una petición de Repeater merece automatizarse — fuerza bruta de un campo, fuzzing de un parámetro o enumeración de IDs — para lanzarla como ataque controlado.

  1. Confirma que el objetivo y la tasa de peticiones automatizadas están dentro del alcance acordado — Intruder puede generar miles de peticiones rápidamente.
  2. Envía una petición capturada desde el proxy o Repeater a Intruder.
  3. Marca la(s) posición(es) a atacar y elige el tipo de ataque (Sniper, Battering ram, Pitchfork o Cluster bomb).
  4. Carga el conjunto de payloads (wordlist, rango numérico o lista personalizada) para cada posición marcada.
  5. Lanza el ataque y ordena los resultados por código de estado, longitud o tiempo de respuesta para detectar anomalías que merezcan revisión manual.

ANTES DE USARLA

Qué revisar antes de lanzarla

El límite de ~1 petición/segundo de Community hace poco práctico usar conjuntos de payloads grandes — presupuesta el tiempo del engagement en consecuencia o considera Professional.

Un ataque sin límite de tasa contra un servicio frágil o con rate-limiting puede causar bloqueos de cuenta o una denegación de servicio — ajusta la tasa de peticiones a lo acordado con el cliente.

Ordena y filtra los resultados antes de leerlos uno por uno; un ataque Cluster bomb contra dos conjuntos de payloads grandes puede producir decenas de miles de resultados.

SIGUE EXPLORANDO

Ver toda la fase →