X-BUR
Burp Intruder
Herramienta de ataque personalizable integrada en Burp Suite para automatizar fuzzing, fuerza bruta y manipulación de parámetros.
Sitio oficialVolver al catálogo
RESUMEN
Burp Intruder toma cualquier petición base capturada por el proxy de Burp Suite (ver la entrada de Burp Suite en este sitio) y la repite intercambiando una o más posiciones por valores de un conjunto de payloads — una wordlist, un rango numérico, una transformación en Base64/hash o una cadena de procesadores de payload personalizada. Cuatro tipos de ataque (Sniper, Battering ram, Pitchfork, Cluster bomb) cubren desde fuzzing de un solo parámetro hasta ataques combinatorios multi-parámetro.
Community Edition incluye Intruder pero lo limita a aproximadamente una petición por segundo, lo cual funciona para un ataque corto y dirigido; Professional elimina ese límite y añade un pool de recursos para correr varios ataques en paralelo, algo que importa cuando el objetivo o el conjunto de payloads crece.
CASOS DE USO
Casos de uso en un engagement
- 01
Fuerza bruta sobre un campo de login o token con una wordlist usando el tipo de ataque Sniper.
- 02
Enumerar IDs secuenciales o predecibles (candidatos a IDOR) barriendo un rango numérico en una URL o parámetro.
- 03
Fuzzing de un parámetro con un conjunto de payloads de inyección para detectar respuestas anómalas que merezcan seguimiento manual.
- 04
Ejecutar un ataque Pitchfork o Cluster bomb para probar combinaciones de dos parámetros relacionados, como un par usuario/contraseña.
PRIMEROS PASOS
Cuando una petición de Repeater merece automatizarse — fuerza bruta de un campo, fuzzing de un parámetro o enumeración de IDs — para lanzarla como ataque controlado.
- Confirma que el objetivo y la tasa de peticiones automatizadas están dentro del alcance acordado — Intruder puede generar miles de peticiones rápidamente.
- Envía una petición capturada desde el proxy o Repeater a Intruder.
- Marca la(s) posición(es) a atacar y elige el tipo de ataque (Sniper, Battering ram, Pitchfork o Cluster bomb).
- Carga el conjunto de payloads (wordlist, rango numérico o lista personalizada) para cada posición marcada.
- Lanza el ataque y ordena los resultados por código de estado, longitud o tiempo de respuesta para detectar anomalías que merezcan revisión manual.
ANTES DE USARLA
Qué revisar antes de lanzarla
El límite de ~1 petición/segundo de Community hace poco práctico usar conjuntos de payloads grandes — presupuesta el tiempo del engagement en consecuencia o considera Professional.
Un ataque sin límite de tasa contra un servicio frágil o con rate-limiting puede causar bloqueos de cuenta o una denegación de servicio — ajusta la tasa de peticiones a lo acordado con el cliente.
Ordena y filtra los resultados antes de leerlos uno por uno; un ataque Cluster bomb contra dos conjuntos de payloads grandes puede producir decenas de miles de resultados.