Saltar al contenido
OPS // KITitspentest.sh

X-BUR

Burp Turbo Intruder

Extensión gratuita de PortSwigger scripteable en Python para peticiones HTTP de alto rendimiento — pensada para condiciones de carrera y ataques a gran escala.

Sitio oficialVolver al catálogo

RESUMEN

Turbo Intruder es la extensión gratuita de Burp de PortSwigger (github.com/PortSwigger/turbo-intruder) construida para enviar peticiones HTTP mucho más rápido y de forma más eficiente que el Intruder integrado cubierto en otra entrada de este sitio — corre su propia pila HTTP en Python, dejando que un script corto defina exactamente cómo se encolan y ritman las peticiones, hasta el punto de disparar un lote de peticiones dentro del mismo paquete TCP ('single-packet attack') para ganar ventanas de condición de carrera de milisegundos.

Como los ataques son scripts Python simples en vez de un conjunto fijo de tipos de ataque, también maneja fuzzing a gran escala (millones de peticiones contra un conjunto de payloads enorme) y ataques multi-etapa que la interfaz del Intruder normal no puede expresar limpiamente, a cambio de tener que escribir algo de código para cada ataque.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Explotar condiciones de carrera (por ejemplo canjear un código de descuento o retirar fondos dos veces) con peticiones concurrentes de timing single-packet.

  • 02

    Fuzzing de un parámetro contra un conjunto de payloads demasiado grande para que el throughput del Intruder normal termine en un tiempo razonable.

  • 03

    Scriptear ataques multi-etapa (obtener un token y luego usarlo) que necesitan lógica por petición que la interfaz de Intruder no puede expresar.

  • 04

    Probar bajo carga un rate limiter o mecanismo de bloqueo para confirmar que resiste bajo concurrencia real.

PRIMEROS PASOS

Cuando una prueba necesita peticiones con timing de single-packet o un throughput que el Intruder normal no alcanza — condiciones de carrera, bugs de límites, fuzzing masivo.

  1. Confirma que disparar ráfagas grandes de peticiones casi simultáneas contra este endpoint concreto está autorizado — probar condiciones de carrera puede tener efectos reales (pedidos duplicados, canjes dobles).
  2. Instala Turbo Intruder desde la BApp Store.
  3. Envía una petición base a Turbo Intruder y parte de uno de sus scripts de ejemplo incluidos (condiciones de carrera, fuzzing básico, etc.).
  4. Edita el script Python para definir la cola de peticiones, la concurrencia y los payloads del ataque concreto.
  5. Ejecuta el ataque e inspecciona los resultados en la tabla de resultados propia de Turbo Intruder, ya que evita el historial normal de Burp por velocidad.

ANTES DE USARLA

Qué revisar antes de lanzarla

Las pruebas de concepto de condiciones de carrera pueden dejar efectos secundarios duplicados reales (un pago extra, un pedido duplicado) en el sistema objetivo — acuerda con el cliente la limpieza antes de ejecutarla contra producción.

Su throughput crudo puede degradar o tumbar un backend frágil más rápido de lo que lo haría el Intruder normal — empieza con una concurrencia conservadora en objetivos desconocidos.

Requiere editar un script Python por ataque, lo cual es más setup que el point-and-click de Intruder — presupuesta el tiempo extra al planificar un engagement con plazo fijo.

SIGUE EXPLORANDO

Ver toda la fase →