logo
ProfessionalCommunity Edition

Burp Repeater bilan so'rovlarni qayta yuborish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 3 daqiqa

Ushbu qo'llanmada siz qiziqarli so'rovni qayta-qayta yuborish uchun Burp Repeater'dan foydalanasiz. Bu har safar so'rovni ushlab qolmasdan turib, maqsadli veb-saytning turli kiritmalarga bergan javobini o'rganish imkonini beradi. Natijada zaifliklarni izlash yoki, masalan, Burp Scanner aniqlagan zaifliklarni tasdiqlash ancha osonlashadi.

Web Security Academy

Qo'llanmani birga bajarish uchun sizga portswigger.net saytida hisob kerak bo'ladi. Agar hisobingiz bo'lmasa, ro'yxatdan o'tish bepul va u Web Security Academy'ga to'liq kirish huquqini beradi.

Agar target qamrovini belgilash bo'yicha oldingi qo'llanmamizni bajarmagan bo'lsangiz, davom etishdan oldin uni bajarishingiz kerak. Target qamrovini belgilash sahifasiga qarang.

So'rovni Burp Repeater'ga yuborish

Burp Repeater'dan foydalanishning eng keng tarqalgan usuli — unga Burp'ning boshqa vositalaridan so'rov yuborish. Bu misolda biz so'rovni Burp Proxy'dagi HTTP history'dan yuboramiz.

1-qadam: Qiziqarli so'rovni aniqlang

Oldingi qo'llanmada siz soxta onlayn do'kon saytini ko'rib chiqdingiz. E'tibor bering, har safar mahsulot sahifasiga kirganingizda brauzer productId so'rov parametri bilan GET /product so'rovini yuborgan.

Qiziqarli so'rovni aniqlash

Keling, bu xatti-harakatni yaqinroq o'rganish uchun Burp Repeater'dan foydalanamiz.

2-qadam: So'rovni Burp Repeater'ga yuboring

Istalgan GET /product?productId=[...] so'rovi ustida sichqonchaning o'ng tugmasini bosing va Send to Repeater bandini tanlang.

So'rovni Burp Repeater'ga yuborish

So'rovingiz o'zining raqamlangan tabida sizni kutayotganini ko'rish uchun Repeater tabiga o'ting.

3-qadam: So'rovni yuboring va javobni ko'ring

Send tugmasini bosing va serverdan kelgan javobni ko'ring. Bu so'rovni xohlagancha ko'p marta qayta yuborishingiz mumkin va javob har safar yangilanadi.

Burp Repeater'da so'rovni qayta yuborish

Burp Repeater yordamida turli kiritmalarni sinash

Har safar bir xil so'rovni turli kiritmalar bilan qayta yuborib, kiritmaga asoslangan turli zaifliklarni aniqlash va tasdiqlash mumkin. Bu Burp Suite bilan qo'lda testlash paytida bajaradigan eng keng tarqalgan vazifalardan biridir.

1-qadam: So'rovni boshqa kiritma bilan qayta yuboring

productId parametridagi raqamni o'zgartiring va so'rovni qayta yuboring. Buni bir nechta ixtiyoriy raqamlar, jumladan bir nechta kattaroq raqamlar bilan sinab ko'ring.

Turli kiritmalar bilan tajriba qilish

2-qadam: So'rovlar tarixini ko'ring

Siz yuborgan so'rovlar tarixi va ularga mos javoblar bo'ylab oldinga va orqaga o'tish uchun strelkalardan foydalaning. Har bir strelka yonidagi ochiluvchi menyu tarixdagi muayyan so'rovga sakrash imkonini ham beradi.

Burp Repeater'da so'rovlar tarixi bo'ylab harakatlanish

Bu muayyan kiritmani chuqurroq o'rganish maqsadida ilgari yuborgan so'rovlaringizga qaytish uchun foydalidir.

Javoblar mazmunini solishtiring: siz turli mahsulot sahifalarini ularning ID raqamini kiritish orqali muvaffaqiyatli so'ray olishingizni, ammo server berilgan ID ga mos mahsulotni topa olmasa Not Found javobi qaytishini ko'rasiz. Endi bu sahifa qanday ishlashi kerakligini bilganimizdan so'ng, uning kutilmagan kiritmaga qanday javob berishini ko'rish uchun Burp Repeater'dan foydalanishimiz mumkin.

3-qadam: Kutilmagan kiritma yuborib ko'ring

Server bu productId parametri orqali butun son qiymatini kutayotganga o'xshaydi. Keling, boshqa turdagi ma'lumot yuborsak nima bo'lishini ko'ramiz.

productId qiymati belgilar qatoridan iborat bo'lgan yana bir so'rov yuboring.

Kutilmagan kiritmani yuborish

4-qadam: Javobni o'rganing

E'tibor bering, butun son bo'lmagan productId yuborilishi istisno (exception) keltirib chiqardi. Server stek izini o'z ichiga olgan batafsil xatolik javobini yubordi.

Javobdagi xatolik xabarini o'rganish

E'tibor bering, javob veb-sayt Apache Struts freymvorkidan foydalanayotganini aytadi — hatto uning versiyasini ham oshkor qiladi.

Sizib chiqqan freymvork versiyasini aniqlash

Real vaziyatda bunday ma'lumot hujumchi uchun foydali bo'lishi mumkin, ayniqsa aytilgan versiyada qo'shimcha zaifliklar borligi ma'lum bo'lsa.

Burp brauzeridagi labga qayting va Submit solution tugmasini bosing. Javobda aniqlagan Apache Struts versiya raqamini kiriting (2 2.3.31).

Yechimni yuborish

Tabriklaymiz, yana bir labni yakunladingiz! Siz veb-saytning bir qismini tekshirish uchun Burp Repeater'dan foydalandingiz va ma'lumot oshkor bo'lishi zaifligini muvaffaqiyatli topdingiz.

Keyingi qadam - Birinchi skanerlashni ishga tushirish (faqat Pro foydalanuvchilari uchun)

DAVOM ETISH

Ushbu maqola foydali bo'ldimi?